CVE-2021-47960

MEDIUM CVSS 3.1: 6,5 EPSS 0.03%
Обновлено 10 апреля 2026
Synology
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 1.4.5
Тип уязвимости CWE-552
Поставщик Synology
Публичный эксплойт Нет

Уязвимость файлов или каталогов, доступных внешним сторонам, в Synology SSL VPN Client до версии 1.4.5-0684 позволяет удаленным злоумышленникам получать доступ к файлам в каталоге установки через локальный HTTP-сервер, привязанный к интерфейсу обратной связи. Используя взаимодействие пользователя со созданной веб-страницей, злоумышленники могут получить конфиденциальные файлы, такие как файлы конфигурации, сертификаты и журналы, что приведет к раскрытию информации.

Показать оригинальное описание (EN)

A files or directories accessible to external parties vulnerability in Synology SSL VPN Client before 1.4.5-0684 allows remote attackers to access files within the installation directory via a local HTTP server bound to the loopback interface. By leveraging user interaction with a crafted web page, attackers may retrieve sensitive files such as configuration files, certificates, and logs, leading to information disclosure.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)