CSIRT Toscana

Aggiornamenti di sicurezza per prodotti Synology (AL05/241107/CSIRT-ITA)

Data:
7 Novembre 2024

Sintesi

Aggiornamenti di sicurezza sanano diverse vulnerabilità presenti in alcuni prodotti Synology. Tali vulnerabilità, qualora sfruttate, potrebbero consentire ad un attaccante l’esecuzione di codice arbitrario, la manipolazione di informazioni sensibili e l’accesso/scrittura arbitraria di file sui dispositivi interessati.

Rischio

Stima d’impatto della vulnerabilità sulla comunità di riferimento: ALTO/ARANCIONE (71,53/100)1.

Tipologia

  • Arbitrary Code Execution
  • Arbitrary File Write/Read
  • Data Manipulation

Prodotti e versioni affette

Synology

  • DSM 7.2, versioni precedenti alla 7.2.2-72806-1
  • DSM 7.1
  • Replication Service per DSM 7.2, versioni precedenti alla 1.3.0-0423
  • Replication Service per DSM 7.1, versioni precedenti alla 1.2.2-0353
  • Synology Drive Server per DSM 7.2, versioni precedenti alla 3.5.1-26102
  • Synology Drive Server per DSM 7.1
  • BeeStation OS 1.1, versioni precedenti alla 1.1-65374
  • BeeStation OS 1.0, versioni precedenti alla 1.1-65374
  • DSMUC 3.1

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili come indicato nei bollettini di sicurezza riportati nella sezione Riferimenti.

Per i restanti prodotti, si consiglia di monitorare il rilascio di ulteriori aggiornamenti.

Riferimenti

https://www.synology.com/en-global/security/advisory/Synology_SA_24_20

https://www.synology.com/en-global/security/advisory/Synology_SA_24_21

https://www.synology.com/en-global/security/advisory/Synology_SA_24_22

https://www.synology.com/en-global/security/advisory/Synology_SA_24_23

1La presente stima è effettuata tenendo conto di diversi parametri, tra i quali: CVSS, disponibilità di patch/workaround e PoC, diffusione dei software/dispositivi interessati nella comunità di riferimento.

Ultimo aggiornamento

12 Maggio 2025, 12:31