Die Firmware Versionen 1.x und 2.x ist auf Grund nicht geprüfter Argumente mittels Remote File Inclusion (RFI) angreifbar. Dies wird dadurch ermöglicht, daß der Parameter allow_url_fopen in der PHP Konfiguration aktiviert ist. Die neueren Firmware Versionen ab 3.x sind hierdurch wegen der neu entworfenen Web Oberfläche nicht betroffen. Verweise: Lösungen:
Ohne den Patch sollte sichergestellt sein, daß die Weboberfläche nicht aus unsicheren Netzen (wie dem Internet) erreichbar ist. Sollte dies nicht möglich sein, sollte über entsprechende Firewalls verhindert werden, dass das NAS Verbindungen in das Internet oder zu anderen internen Geräten aufbauen kann. Dieser Fehler existiert in der Firmware (1.x und 2.x) folgender Modelle: |
|||
Anhänge
| Anhang | Größe |
|---|---|
Thecus FW update to fix the RFI vulnerability reported as KKM-798736. The file has to be applied the same way as a regular firmware update.
MD5: 3959ddce4020239d1d324685c2f28f55 | 632 Bytes |