Resilio Sync para Synology vulnerabilidad de contraseñas prefijadas (CVE-2017-7270)

Blog

28
- Marzo
2017
Publicado por: Javier Tallón
Resilio Sync para Synology vulnerabilidad de contraseñas prefijadas (CVE-2017-7270)

Resilio (antes BitTorrent Sync) ofrece soluciones de gran alcance utilizando su software de nube privado único construido sobre la tecnología bittorrent. Durante más de 15 años, BitTorrent ha sido la tecnología líder para transmitir archivos grandes a través de Internet. BitTorrent Sync fue el primer producto del mundo en aprovechar este potente protocolo con fines comerciales y Resilio se expande en esta misión.

Para una amplia gama de aplicaciones, como la colaboración de archivos grandes, la sincronización de archivos, la sincronización de carpetas, la copia de seguridad automatizada y el envío de archivos grandes de forma más rápida y segura, Resilio ofrece la solución de nube privada líder y más rápida en la que confían millones de consumidores y miles de empresas en todo el mundo.

El cliente de Resilio Sync para Synology NAS sufre una vulnerabilidad que permite a usuarios remotos conectarse al NAS con privilegios de administrador.

La vulnerabilidad se debe al proceso de instalación del paquete, en el que el script de instalación añade un usuario con privilegios de administrador y password fijo. Las lineas donde sucede son las siguientes:

synouser --add x " user" 0 "" ""
synogroup --member administrators > /dev/null 2>&1

La vulnerabilidad ha sido confirmada en la versión 2.4.4, pero otras versiones pueden estar también afectadas. El código CVE asignado es CVE-2017-7270.

El fabricante fue notificado y la vulnerabilidad cerrada en la versión 2.5.5.

Los servidores vulnerables que exponen sus interfaces en Internet podrían ser accedidos de manera remota con privilegios de administrador usando el usuario rslsync con contraseña 'x'.

Estamos orgullosos de anunciar esta vulnerabilidad como la primera vulnerabilidad pública descubierta por el nuevo equipo de jtsec.

Javier Tallón/Director Técnico

Consultor experto del estándar de seguridad Common Criteria y de otros muchos estándares de seguridad dentro de las tecnologías de la información (FIPS 140-2, ITSEC, ISO 27K1, SOC 2, ENS,...). Javier ha trabajado como evaluador de seguridad en los mayores laboratorios nacionales y como consultor ha acompañado a diversas compañías en sus procesos de certificación de la ciberseguridad. Ha sido ponente en diversas conferencias en materia de seguridad informática y certificación (SuperSec, Cybercamp, Navaja Negra, International Common Criteria Conference, International Cryptographic Module Conference, EUCyberact Conference), es profesor del máster de Ciberseguridad de la UGR y está certificado CISSP (Certified Information Systems Security Professional) y OSCP/OSCE (Offensive Security Certified Professional & Certified Expert).

En 2015 comienza a sentar las bases de lo que será jtsec. Actualmente ejerce las labores Director Técnico del laboratorio de evaluación y Jefe de Operaciones (COO) de la oficina de Granada desde donde la empresa desarrolla la mayor parte del trabajo. Reconocido experto en diversas disciplinas de ciberseguridad (reversing, exploiting, web, …), asume la dirección técnica de la mayoría de los proyectos, dirigiendo y organizando el trabajo del equipo. Además lidera el área de Investigación y Desarrollo, fomentando la participación del equipo de jtsec en múltiples Congresos.


Contacto

¡Envíanos tus dudas o sugerencias!

Al enviar tus datos nos permites que los usemos para resolver tus dudas enviándote información comercial de tu interés. Los suprimiremos cuando dejen de ser necesarios para esto. Infórmate de tus derechos en nuestra Política de Privacidad.