Hallo zusammen,
ich habe eine DS213+ und bin etwas verwundert, daß sich Synology anscheinend keine Gedanken über die Sicherheit macht bzw. kein Sicherheitskonzept verfolgt. Fast alle Dienste laufen mit Rootrechten, obwohl dies nicht in allen Fällen zwingend notwendig ist Besonders kritisch ist dies bei Prozessen zu sehen, die direkt mit dem Internet kommunizieren bzw. Datenströme aus Verbindungen interpretieren, z.B.
Einer dieser Prozesse muß nur einen kritischen Fehler enthalten wie beispielsweise einen Pufferüberlauf (mplayer läßt grüßen) und schon kann ein Angreifer mit Rootrechten auf der Diskstation sein Unwesen treiben. Zumindest läßt sich die Sicherheit an dieser Stelle mit einfachen Mitteln leicht verbessern, und Verminderung von Prozeßprivilegien konnte ich auch nicht feststellen.
Viele Grüße,
Süno42
ich habe eine DS213+ und bin etwas verwundert, daß sich Synology anscheinend keine Gedanken über die Sicherheit macht bzw. kein Sicherheitskonzept verfolgt. Fast alle Dienste laufen mit Rootrechten, obwohl dies nicht in allen Fällen zwingend notwendig ist Besonders kritisch ist dies bei Prozessen zu sehen, die direkt mit dem Internet kommunizieren bzw. Datenströme aus Verbindungen interpretieren, z.B.
- "mplayer" bei Wiedergabe von Internetradio
- "wget" für Download-Station
- …und bestimmt noch unzählige weitere
Einer dieser Prozesse muß nur einen kritischen Fehler enthalten wie beispielsweise einen Pufferüberlauf (mplayer läßt grüßen) und schon kann ein Angreifer mit Rootrechten auf der Diskstation sein Unwesen treiben. Zumindest läßt sich die Sicherheit an dieser Stelle mit einfachen Mitteln leicht verbessern, und Verminderung von Prozeßprivilegien konnte ich auch nicht feststellen.
Viele Grüße,
Süno42