1 Synology VPN Plus Server远程命令执行漏洞(CVE-2022-43931)
一、漏洞描述:
Synology(群晖科技)是全球知名的网络存储解决方案提供商。VPN Plus Server可将Synology Router 变成 VPN 服务器,允许通过 Web 浏览器或客户端进行安全的 VPN 访问。
Synology VPN Plus Server 1.4.3-0534 和 1.4.4-0635 版本之前,在远程桌面功能中存在越界写入漏洞,远程主机可利用该漏洞在无需交互的情况下执行任意命令或代码。
二、风险等级:
高危
三、影响范围:
Synology VPN Plus Server for SRM 1.2 < 1.4.3-0534
Synology VPN Plus Server for SRM 1.3 < 1.4.4-0635
四、修复建议:
目前厂商已发布升级补丁以修复漏洞,补丁获取链接: https://www.synology.com/en-us/support/download
2 SAUTER Controls moduWeb跨站脚本漏洞(CVE-2022-40190)
一、漏洞描述: