CVE-2025-29844CVE-2025-29844是Synology FileStation文件cgi组件中的一个信息泄露漏洞。该漏洞允许远程已认证的低权限用户读取文件的元数据和路径信息。攻击者利用此漏洞可以获取系统中敏感文件的存储位置、访问时间戳、文件大小等元数据,这些信息可能为后续攻击提供重要情报支持。由于该漏洞仅影响机密性且影响程度较低,因此CVSS评分仅为4.3(中等严重程度)。Synology已于2025年3月25日发布安全公告Synology_SA_25_04,披露了此漏洞并提供修复方案。受影响的用户应尽快升级到最新版本的DSM操作系统以消除安全风险。
该漏洞存在于Synology DiskStation Manager (DSM) 的FileStation应用中,具体位于file cgi模块。当低权限用户通过FileStation接口访问特定文件时,系统未能正确验证用户对文件元数据的访问权限,导致攻击者可以绕过正常的权限检查获取敏感元数据信息。攻击者可以通过构造特定的HTTP请求,利用FileStation的API接口查询任意文件的元数据,包括文件路径、创建时间、修改时间、文件大小等信息。由于该漏洞需要认证才能利用,攻击场景局限于已获取系统账户的恶意内部人员或被入侵的账户。攻击者利用获取的元数据信息可以进一步规划针对NAS系统的横向移动或数据窃取攻击。