CVE-2025-29843CVE-2025-29843是Synology(群晖)NAS设备中FileStation应用的thumb.cgi组件存在的安全漏洞。该漏洞允许经过身份验证的远程攻击者通过精心构造的请求读取或写入系统上的任意图像文件。攻击者利用FileStation的文件处理功能缺陷,绕过正常的文件访问限制,实现未授权的文件操作。Synology已于2025年4月发布安全公告Synology_SA_25_04,披露此漏洞并提供修复方案。由于CVSS评分为5.4(中危),且需要认证用户才能利用,漏洞的实际危害受限于目标系统的访问控制配置。
该漏洞存在于Synology FileStation的thumb.cgi处理模块中。FileStation是群晖NAS系统提供的Web文件管理界面,thumb.cgi负责生成缩略图。在处理图像文件路径时,程序未正确验证用户输入的路径参数,导致路径遍历攻击。攻击者通过构造包含特殊字符(如../)的路径参数,可以访问服务器上非预期目录的图像文件,甚至在特定条件下写入文件。漏洞的CVSS向量显示攻击复杂度低(AC:L),权限要求为低权限(PR:L),意味着普通用户账号即可利用此漏洞。攻击成功后可造成机密性和完整性影响(C:L/I:L),但不影响可用性(A:N)。