Het Nederlandse beveiligingsbedrijf Securify heeft ernstige lekken in software van Synology gevonden. Via de kwetsbaarheden konden aanvallers root-toegang tot nas-systemen krijgen. Synology heeft de lekken gedicht.
Het lek in Synology Video Station kon op afstand misbruikt worden als gebruikers de public share-instelling hadden geactiveerd om video's te delen. Degene met wie een video gedeeld werd, kon het lek misbruiken om volledige toegang tot het nas-systeem te verkrijgen, vertelt Han Sahin van Securify. De kwetsbaarheid zat in het subtitle.cgi-script van de subtitle_codepage'-parameter en maakte code-injectie mogelijk. Securify vond echter ook verschillende sql-injectie-kwetsbaarheden waarmee de PostgreSQL-database van Video Station binnen te dringen was om zo verder toegang te verkrijgen.
In Synology's Download Station-software zaten diverse xss-kwetsbaarheden, ontdekte Securify verder. De lekken zaten in de 'Create download task via file upload'- en 'Create download task via URL'-opties van Download Station. Een aanvaller kon een speciaal vervaardigd torrentbestand met xss-payload aanmaken en als de Download Station-gebruiker dit importeerde, werd de payload in het browservenster geactiveerd. Op deze manier konden aanvallers sessie-tokens stelen, login-gegevens kapen en de gebruiker doorsturen naar sites met malware.
Volgens Sahin zijn lang niet alle nas-gebruikers zich ervan bewust dat hun opslagsysteem een verbindende schakel naar hun thuisnetwerk vormt en daarmee beveiligingsrisico's met zich meebrengt. Hij raadt gebruikers van de Synology-programma's aan hun software bij te werken naar de laatste versies, waarin de lekken gedicht zijn. Download Station en Video Station zijn beide ongeveer 7 miljoen keer geïnstalleerd.