„`html
Zusammenfassung
Die Sicherheitslücke CVE-2022-49042 betrifft die Synology Hyper Backup Explorer Software in Versionen vor 3.0.1-0156. Sie ermöglicht lokalen Angreifern die Ausführung von beliebigem Code durch eine Schwachstelle in der MinGW DLL-Komponente. Die Lücke wird mit dem CVSS-Score 7.8 als „High“ (Hoher Schweregrad) eingestuft.
Betroffene Systeme
Folgende Versionen und Plattformen sind betroffen:
- Synology Hyper Backup Explorer Versionen vor 3.0.1-0156
- Windows-basierte Installationen mit MinGW-Komponenten
- Systeme mit lokalen Benutzerkonten
Technische Details
Die Schwachstelle basiert auf einer fehlerhaften Validierung von Funktionen aus nicht vertrauenswürdigen Kontrollebereichen innerhalb der MinGW DLL-Komponente. Dies erlaubt es lokalen Benutzern, Funktionen einzuschleusen und auszuführen, die nicht vom Software-Hersteller stammen. Der genaue Angriffsvektor wurde von Synology nicht spezifiziert offengelegt.
Als Angriffsvektor ist „Local“ klassifiziert, wodurch ein Angreifer administrativen Zugriff oder Zugriff mit erhöhten Rechten benötigt.
Empfohlene Massnahmen
- Synology Hyper Backup Explorer auf Version 3.0.1-0156 oder höher aktualisieren
- Lokale Benutzerzugriffe einschränken und überwachen
- Berechtigungen nach dem Prinzip der minimalen Berechtigung zuweisen
- Sicherheits-Patches zeitnah einspielen
- Prozessüberwachung und Anomalieerkennung implementieren
Bewertung
Mit einem CVSS-Score von 7.8 handelt es sich um eine ernstzunehmende Schwachstelle. Aufgrund des lokalen Angriffsvektor ist die praktische Exploitierbarkeit jedoch reduziert. Dennoch sollten betroffene Systeme priorisiert aktualisiert werden, insbesondere wenn mehrere lokale Benutzer Zugriff haben.
„`