CVE-2025-54160CVE-2025-54160是Synology BeeDrive桌面应用程序中的一个高危路径遍历漏洞。CVSS评分7.8,属于高危级别。该漏洞由于BeeDrive对文件路径限制不当导致,攻击者可以通过构造特殊的文件路径,利用".."等目录遍历字符访问受限目录之外的文件。成功利用此漏洞的本地低权限用户可以在受影响系统上执行任意代码。此漏洞影响BeeDrive桌面版1.4.2-13960之前的所有版本,Synology已于2025年12月4日发布安全更新修复此问题。建议所有BeeDrive用户尽快升级到最新版本以防止潜在攻击。
该路径遍历漏洞存在于Synology BeeDrive桌面应用程序的文件处理模块中。漏洞根源在于应用程序未能正确验证和限制用户提供的文件路径,未能过滤掉包含".."(父目录)等特殊字符的路径字符串。攻击者作为本地低权限用户,可以通过以下方式利用此漏洞:1)构造包含目录遍历序列的文件路径请求;2)利用不安全的路径验证机制访问系统敏感目录;3)通过覆盖或植入恶意文件到特权目录实现代码执行。由于该漏洞需要本地访问,攻击复杂度较低,但一旦成功可获得完整的系统控制权限。漏洞影响所有低于1.4.2-13960版本的BeeDrive桌面客户端。