Synology gibt Samba-Warnmeldung raus
Da steht vermutlich bald ein Update an – nicht nur bei Synology, sondern auch bei unzähligen anderen Herstellern, die betroffene Versionen einsetzen. Es sind ein paar Sicherheitslücken im Modul Samba gefunden worden. Das Samba-Team hat bereits Sicherheitsupdates veröffentlicht, um Sicherheitslücken in mehreren Versionen von Samba zu schließen. Ein Angreifer könnte eine dieser Sicherheitslücken ausnutzen, um die Kontrolle über ein betroffenes System zu übernehmen.
• CVE-2022-2031
• CVE-2022-32742
• CVE-2022-32744
• CVE-2022-32745
• CVE-2022-32746
CVE-2022-32742 ermöglicht es entfernten, authentifizierten Benutzern, sensible Informationen über eine anfällige Version von Synology DiskStation Manager (DSM), Synology Router Manager (SRM) und SMB Service zu erhalten. CVE-2022-2031, CVE-2022-32744 und CVE-2022-32746 ermöglichen es entfernten, authentifizierten Benutzern, Sicherheitseinschränkungen zu umgehen und Denial-of-Service-Angriffe über eine anfällige Version von Synology Directory Server durchzuführen. Keines der Produkte von Synology ist von CVE-2022-32745 betroffen, da diese Sicherheitslücke nur Samba 4.13 und höher betrifft.
Wie man sieht, geht’s da nur um Angreifer, die sich vorab valide authentifizieren können. Den Schweregrad in den betroffenen Produkten gibt Synology als „Mittel“ an, außer im Synology Directory Server, da werden die Lücken schwerer gewichtet. Sobald ein Update veröffentlicht ist, geben wir euch natürlich Bescheid.
Nutzer anderer Systeme, die betroffene Systeme mit Samba einsetzen, sollten auch die Augen aufhalten.
Transparenz: In diesem Artikel sind Partnerlinks enthalten. Durch einen Klick darauf gelangt ihr direkt zum Anbieter. Solltet ihr euch dort für einen Kauf entscheiden, erhalten wir eine kleine Provision. Für euch ändert sich am Preis nichts. Partnerlinks haben keinerlei Einfluss auf unsere Berichterstattung.
Interessant an der Advisory finde ich, dass es um Samba 4.13 oder höher geht. Die aktuelle Release-Version in DSM ist 4.10.x. In einem Synology YT-Video vom Anfang des Jahres wurde „offizielle“ Unterstützung von SMB Multichannel angekündigt, was seit Samba-Version 4.15 als *stable* markiert ist.
Aber was nutzt mir nun die Warnung, wenn es aktuell immer noch keinen Patch gibt?
SMB an der NAS Ausschalten? Dann kann ich gleich die ganze NAS aus lassen.
Gut das ich meine Synology aktuell nur für Backups nutze. Nach Backup Ende schalte ich Sie aus.
WOL hab ich daher vorsichtshalber auch abgeschaltet.
Solange der SMB Dienst nicht von extern erreichbar ist, sollte ja alles gut sein.
Sollte man meiner Meinung nach bei SMB sowieso lassen.
Generell halte ich es für sinnvoll wenn ein NAS mit persönlichen Daten gar nicht von extern erreichbar ist.
Wenn man von unterwegs zugreifen möchte, sollte man dann einen VPN benutzen.