Sieht nicht so aus wie wenn die Sicherheitslücke mit dem DSM 4.3-3776 -1 update geschlossen worden wäre :-((((
Bei mir ists zumindest nicht geschlossen..
Sieht nicht so aus wie wenn die Sicherheitslücke mit dem DSM 4.3-3776 -1 update geschlossen worden wäre :-((((
Das finde ich in Anbetracht der Problematik keinen guten Einstieg seitens Synology und zeugt nicht sonderlich von Kompetenz
Aber es war doch sicher genau das, was du auch erwartet hast, oder?
Mich würde der O-Ton mal interessieren. Bekannt ist es auf jeden Fall, die Frage ist ob das die über den Globus verteilten Support-Abteilungen schon alle kennen und ob sie es nicht vielleicht doch für eine neue Lücke halten. Ich hoffe mal du hast nicht auf deinen Beitrag mit den 4 Links verwiesen, sondern auf den Eintrag in den Exploit-DBs.Als Antwort kam, daß ich bitte nicht auf Foren verweisen soll, sondern genau mit Beispiel erklären möge, wie sich Sicherheitslücken ausnutzen lassen. Synology möchte trotz guter Dokumentation nochmals alles vorgekaut haben.
Mich würde der O-Ton mal interessieren. Bekannt ist es auf jeden Fall, die Frage ist ob das die über den Globus verteilten Support-Abteilungen schon alle kennen und ob sie es nicht vielleicht doch für eine neue Lücke halten. Ich hoffe mal du hast nicht auf deinen Beitrag mit den 4 Links verwiesen, sondern auf den Eintrag in den Exploit-DBs.
MfG Matthieu
So etwas gehört als Hotfix und Patch außerhalb der Releaseplanung behoben, wie es für jedes Softwareprojekt üblich ist oder sein soll.
Also ich habe nochmal ausgiebig getestet und auf die ganz neue Version (DSN 4.3-3776-1) geupdatet.
Der Angriff mit der System-Info geht bei mir definitiv NICHT mehr, sonst bei wem??
Wenn ich die Quelle (http://seclists.org/fulldisclosure/2013/Sep/53 ) richtig verstehe, sind die Exploits noch nur relevant, wenn die DSM-Oberfläche (5000) von außen zugänglich ist, oder?
habe alle Links (leider nur mit den externen URLs) probiert und habe es nicht geschafft auch nur einen Exploit zu rekonstruieren (meine DS412+ läuft auch erst seit 2,3 oder 3 Tagen mit neuem DSM). Hmmm Er zeigt entweder "kene Verbindung" (über 5000, 5001 und alle NICHT bei mir freigegebenen Ports) oder auch die 404-Seite... Gutes Zeichen?
Ich musste vorgestern meine DS komplett neu installieren und kann seit dem die Exploids auch nicht mehr nachvollziehen. Es scheint also entweder nur DS zu betreffen die von Versionen ab 4.2 upgedatet wurden, oder es liegt am bisher nicht installierten IPKG?!
Ich habe von außen über 5001 immer noch Erfolg mit der Systeminfo - trotz 3776-1 (ohne IPKG).
Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.
Als Dankeschön schalten wir deinen Account werbefrei.