Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Downloader en Synology Download Station (CVE-2017-11149)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
14/08/2017
Última modificación:
20/04/2025

Descripción

Una vulnerabilidad de tipo server-side request forgery (SSRF) en Downloader en Synology Download Station 3.8.x en versiones anteriores a la 3.8.5-3475 y 3.x en versiones anteriores a la 3.5-2984 permite que usuarios remotos autenticados descarguen archivos locales arbitrarios mediante URI manipulada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:synology:download_station:3.2-2295:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.3-2382:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.3-2383:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.3-2386:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2477:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2478:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2480:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2485:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2486:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2489:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2490:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2514:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2555:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2557:*:*:*:*:*:*:*
cpe:2.3:a:synology:download_station:3.4-2558:*:*:*:*:*:*:*