VPN Server Sicherheitslücke (aktuell 1.2-2313)

Status
Für weitere Antworten geschlossen.

fpo4711

Benutzer
Mitglied seit
26. Mai 2010
Beiträge
2.772
Punkte für Reaktionen
1
Punkte
0
Hallo,

leider hat sich mit den letzten Updates Synology (aktuell 1.2-2313) nicht gerade mit Ruhm bekleckert. Hier ist leider eine Sicherheitlücke vorhanden, die mit folgendem Befehl auf der Kommandozeile geschlossen werden kann:
Rich (BBCode):
echo root=0 >> /usr/syno/etc/packages/VPNCenter/privilege

Vielen Dank an tesla563.

Gruß Frank
 

goetz

Super-Moderator
Teammitglied
Sehr erfahren
Mitglied seit
18. Mrz 2009
Beiträge
14.020
Punkte für Reaktionen
273
Punkte
393
Hallo,
gibt es dazu weitere Informationen? Die Datei hat bei mir genau 0 Byte.

Gruß Götz
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Mmh, mich dünkt, der Drops ist ja schon 'n paar Tage alt, oder? Link
 

fpo4711

Benutzer
Mitglied seit
26. Mai 2010
Beiträge
2.772
Punkte für Reaktionen
1
Punkte
0
Mmh, mich dünkt, der Drops ist ja schon 'n paar Tage alt, oder? Link

Tja, ich wollte das eigentlich vermeiden alle Hintergrundinformationen breit zu treten. Aber wer den Geist weckt.

Vorab die gute Nachricht. Es betrifft nicht PPTP. Hier wäre es fatal. Es betrifft nur die Authentifizierung per Radiusplugin in der OpenVPN-Implementierung. Hier ist es möglich sich per Benutzer: root und dem Passwort: synopass anzumelden. Die Lösung in #1 verhindert jegliche Anmeldung von root, da es im die Privilegien entzieht.

Gruß Frank
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
und genau deswegen setze ich OVPN nur mit Zertifikatslogins ein :)
 

Wolfman_II

Benutzer
Mitglied seit
14. Apr 2009
Beiträge
98
Punkte für Reaktionen
2
Punkte
8
Das Einloggen mit den genannten Zugangsdaten hat bei mir auch ohne installierten RADIUS Dienst funktioniert. Vielen Dank für den Hinweis!!! Ich habe die Lücke sofort geschlossen.
Mal sehen wie lange Synology braucht, um diese kritische Lücke zu fixen. :rolleyes:
 

Wolfman_II

Benutzer
Mitglied seit
14. Apr 2009
Beiträge
98
Punkte für Reaktionen
2
Punkte
8
und genau deswegen setze ich OVPN nur mit Zertifikatslogins ein :)

Das habe ich auch schon umsetzen wollen, bin aber an der Konfiguration gescheitert. Wie muss denn die Konfig aussehen, damit das funktioniert?
Hoffentlich unterstützt das mein Androide mit 4.3.1 das überhaupt.

Gruß
Wolle
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0

fpo4711

Benutzer
Mitglied seit
26. Mai 2010
Beiträge
2.772
Punkte für Reaktionen
1
Punkte
0
Das Einloggen mit den genannten Zugangsdaten hat bei mir auch ohne installierten RADIUS Dienst funktioniert. Vielen Dank für den Hinweis!!! Ich habe die Lücke sofort geschlossen.
Mal sehen wie lange Synology braucht, um diese kritische Lücke zu fixen. :rolleyes:

Die Implementierung von Synology verwendet einen eigenen Radius. Ob das Radius-Paket installiert ist dabei völlig egal.

Tja, und der Fix ist doch schon in #1 beschrieben. Für ihn aus und der Spuk ist vorbei.

Gruß Frank
 

Wolfman_II

Benutzer
Mitglied seit
14. Apr 2009
Beiträge
98
Punkte für Reaktionen
2
Punkte
8
Hallo fpo4711,

Tja, und der Fix ist doch schon in #1 beschrieben. Für ihn aus und der Spuk ist vorbei.

Lies doch nochmal meinen Post; vor allem das hinter dem Fett gedruckten. :p


@jahlives:
Vielen Dank für die Links; ich werde das ganze nochmal angehen.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat