平台
synology
组件
synology-ssl-vpn-client
修复版本
1.4.5-0684
CVE-2021-47961 是 Synology SSL VPN Client 软件中的一个安全漏洞,由于密码以明文形式存储,攻击者可以访问或影响用户的 PIN 码。此漏洞可能导致未经授权的 VPN 配置,并可能在用户交互的情况下拦截后续的 VPN 流量。受影响的版本包括 1.0.0 到 1.4.5-0684。Synology 已发布补丁,建议用户尽快升级到 1.4.5-0684 版本。
CVE-2021-47961 影响 Synology SSL VPN Client 的 1.4.5-0684 之前的版本。此安全漏洞允许远程攻击者访问用户的 PIN 码,因为 PIN 码以明文形式存储。虽然提取 PIN 码需要访问存储信息的设备,但一旦获得,攻击者可能会未经授权地配置 VPN,并可能拦截后续的 VPN 流量,尤其是在用户在 PIN 码提取后与 VPN 交互的情况下。此漏洞的严重程度在 CVSS 规模上评为 8.1,表明存在重大风险。为了减轻此风险,必须将 SSL VPN Client 更新到 1.4.5-0684 或更高版本。
利用 CVE-2021-47961 需要访问 SSL VPN Client 存储 PIN 码的设备。这可以通过物理访问或通过操作系统或设备本身的其它漏洞来实现。一旦攻击者访问了 PIN 码存储,他们就可以提取它并使用它来未经授权地配置 VPN。PIN 码提取后用户与 VPN 的交互是成功利用的关键因素,因为攻击者需要用户使用受损的 PIN 码连接到 VPN。缺乏多因素身份验证 (MFA) 可能会增加利用的风险。
Organizations and individuals using Synology SSL VPN Client for remote access are at risk. This includes users who rely on the VPN for secure access to internal resources and those who store sensitive data through the VPN connection. Specifically, environments with less stringent access controls on Synology NAS devices are more vulnerable.
• linux / server:
find /opt/synology/ssl-vpn-client/ -name '*.conf' -print0 | xargs -0 grep -i 'pin='• linux / server:
journalctl -u synology-ssl-vpn-client | grep -i 'password'• generic web: Check for unusual VPN connection attempts in Synology NAS system logs. • generic web: Review file system permissions on the Synology NAS to ensure only authorized users have access to the SSL VPN Client installation directory.
disclosure
漏洞利用状态
EPSS
0.04% (13% 百分位)
CISA SSVC
针对 CVE-2021-47961 的解决方案是将 Synology SSL VPN Client 更新到 1.4.5-0684 或更高版本。Synology 发布此更新是为了纠正 PIN 码不安全存储的方式。建议尽快应用此更新以防止潜在攻击。此外,请审查您组织的安全性策略,并确保用户了解保护其密码和个人数据的最佳实践。监控 VPN 活动并查找异常行为也有助于检测和防止攻击。
Actualice Synology SSL VPN Client a la versión 1.4.5-0684 o posterior para corregir la vulnerabilidad. La actualización elimina el almacenamiento en texto plano de las contraseñas, previniendo el acceso no autorizado a los códigos PIN y la configuración de la VPN.
漏洞分析和关键警报直接发送到您的邮箱。
这是一种 Synology SSL VPN Client 中的安全漏洞,允许攻击者访问以明文形式存储的用户的 PIN 码。
将 Synology SSL VPN Client 更新到 1.4.5-0684 或更高版本。
立即更改您的 PIN 码并检查您的 VPN 活动是否有异常行为。
如果您无法立即更新,请限制对设备的物理访问,并在可用时启用多因素身份验证 (MFA)。
这是一个指示漏洞严重程度的评分。8.1 表示存在重大风险。
CVSS 向量