Tchajwanský výrobce NAS Synology vyřešil zranitelnost s maximální (10/10) závažností ovlivňující směrovače nakonfigurované pro provoz jako servery VPN.
Zranitelnost, sledovaná jako CVE-2022-43931, byla objevena interně týmem Synology Product Security Incident Response Team (PSIRT) v softwaru VPN Plus Server a společnost jí přidělila maximální základní skóre CVSS3 10.
Tato chyba zabezpečení je popsána jako chyba zabezpečení přesahující hranice zápisu ve funkci Vzdálená plocha na serveru Synology VPN Plus Server před 1.4.3-0534 a 1.4.4-0635, která vzdáleným útočníkům umožňuje provádět libovolné příkazy prostřednictvím nespecifikovaných vektorů.
Chyba zabezpečení pro zápis nebo čtení mimo hranice umožňuje manipulovat s částmi paměti, které jsou přiděleny kritičtějším funkcím. To by mohlo útočníkovi umožnit zapsat kód do části paměti, kde bude spuštěn s oprávněními, která by program a uživatel neměli mít.