CVE-2025-29846CVE-2025-29846是Synology产品中的一个高危安全漏洞,存在于portenable.cgi组件中。该漏洞允许具有高权限的远程认证用户无需额外用户交互即可获取系统中已安装软件包的状态信息。漏洞的CVSS评分为7.2,属于高危级别,攻击向量为网络,攻击复杂度低,无需用户交互。攻击成功后,攻击者可获取目标系统上安装的所有软件包信息,包括版本号、配置状态等敏感数据。这些信息可能被用于进一步的定向攻击,例如识别系统中存在的其他已知漏洞、规划横向移动路径或收集用于社会工程攻击的情报。Synology作为知名的网络附加存储(NAS)设备制造商,其产品广泛应用于企业和个人数据存储场景,因此该漏洞可能影响大量部署的设备。漏洞由Synology安全团队([email protected])发现并报告,披露日期为2025年12月4日。建议受影响的用户及时关注Synology官方安全公告,获取修复补丁并尽快完成升级。
该漏洞存在于Synology DSM的portenable.cgi组件中,属于Web接口安全缺陷。在正常的认证流程中,用户需要通过身份验证才能访问系统管理功能。然而,由于portenable.cgi组件存在访问控制不当的漏洞,经过认证的高权限用户可以直接调用特定的API端点来查询系统中已安装软件包的状态信息。攻击者可以通过构造恶意的HTTP请求,指定目标CGI脚本的特定参数,利用该接口枚举系统上安装的所有软件包及其版本信息。漏洞的利用不需要任何用户交互,攻击者只需持有有效的认证凭证即可发起攻击。由于攻击向量为网络,攻击者可以从互联网或内网任何位置发起攻击。获取的信息包括但不限于:已安装软件包的完整列表、每个软件包的版本号、软件包的启用/禁用状态等。这些信息为后续的漏洞利用和横向移动提供了重要的情报支持。攻击者可以利用这些信息识别目标系统上可能存在的其他已知漏洞,从而进行更精准的二次攻击。