Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Synology Photo Station (CVE-2017-9552)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
13/06/2017
Última modificación:
20/04/2025

Descripción

Un fallo de diseño en la autenticación en Synology Photo Station de la versión 6.0-2528 a la 6.7.1-3419 permite que usuarios locales obtengan credenciales mediante cmdline. Synology Photo Station emplea el programa synophoto_dsm_user para autenticar el nombre de usuario y la contraseña por "synophoto_dsm_user --auth USERNAME PASSWORD" y los usuarios locales pueden obtener credenciales rastreando "/proc/*/cmdline".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:synology:photo_station:6.0-2528:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.0-2636:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.0-2638:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.0-2639:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.0-2640:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.3-2944:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.3-2958:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.3-2960:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.3-2962:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.3-2963:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.3-2964:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.3-2965:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.4-3166:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.5.0-3218:*:*:*:*:*:*:*
cpe:2.3:a:synology:photo_station:6.5.1-3223:*:*:*:*:*:*:*