羣暉公佈去年Pwn2Own找到的NAS重大漏洞細節,並指出若不處理攻擊者有機會發動RCE攻擊

3月19日台廠網路設備製造商羣暉更新多則去年發布的資安公告內容,公佈在去年10月舉行的漏洞挖掘競賽Pwn2Own Ireland 2024當中,找到的NAS設備漏洞細節,並指出當中有部分漏洞非常危險。對此,我們也向羣暉進一步詢問,該公司表示他們已提供修補程式,絕大多數用户已套用更新,此外,有鑑於這些漏洞相當嚴重,羣暉也破例為生命週期結束(EOL)的DSM 6.2版提供修補。

根據CVSS風險評分, 最危險的是分數達到10分滿分的CVE-2024-10442 ,這是被稱為「差一錯誤(Off-by-One Error,OBOE)」的程式邏輯錯誤漏洞,存在於NAS設備備份快照的複寫套件Replication Service,以及Synology Unified Controller(DSM UC),一旦利用這項漏洞,攻擊者就有機會遠端執行任意程式碼。羣暉特別提及,攻擊者還有可能透過未知的管道造成更為廣泛的危害。

另外1個評為9.8分的重大層級漏洞CVE-2024-10441也相當值得留意。該漏洞 存在於7.2版以上版本的DSM ,以及 BeeStation Manager(BSM) 的系統外掛程式,為不當編碼及輸入逃逸漏洞,攻擊者也同樣能用來遠端執行任意程式碼。