CVE-2025-54159CVE-2025-54159是Synology BeeDrive桌面应用程序中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于缺少授权检查(Missing Authorization)类型,存在于BeeDrive桌面版1.4.2-13960之前的版本中。攻击者可以利用此漏洞在无需任何认证的情况下,通过未指定的攻击向量远程删除目标系统上的任意文件。由于该漏洞不需要认证即可利用,且影响文件的完整性(完整性影响为高),对系统安全构成严重威胁。攻击者可能利用此漏洞删除关键系统文件、配置文件或用户数据,导致服务中断或数据丢失。Synology已于2025年12月4日发布安全公告,披露此漏洞并提供修复版本。
该漏洞的根本原因在于Synology BeeDrive桌面应用程序在处理文件删除操作时缺少适当的授权验证机制。应用程序未能对删除请求进行权限检查,允许未经认证的远程攻击者执行任意文件删除操作。攻击者可能通过构造特制的HTTP请求或利用应用程序的网络通信协议,向BeeDrive服务发送删除命令。由于应用程序在接收删除请求时未验证请求来源的合法性和用户权限,攻击者可以在无需提供任何凭证的情况下指定任意文件路径进行删除。在CVSS 3.1评分体系中,该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需权限(PR:N)且无需用户交互(UI:N),完整性影响高(I:H),这表明成功利用可导致目标系统文件的完全破坏。