« Volver al listado

CVE-2024-4464

Estado: AnalizadaAlta (7.5)—

Authorization bypass through user-controlled key vulnerability in streaming service in Synology Media Server before 1.4-2680, 2.0.5-3152 and 2.2.0-3325 allows remote attackers to read specific files via unspecified vectors.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

Vulnerabilidad de bypass de autorización en servicio remoto Synology Media Server sin autenticación (PR:N, UI:N) accesible por red. Permite lectura de archivos específicos (C:H) sin código ejecutado.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2024-4464",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2024-4464",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2024-12-18T16:20:42.910355Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security@synology.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 7.5,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 3.9
      }
    ]
  },
  "affected": [
    {
      "source": "security@synology.com",
      "affectedData": [
        {
          "vendor": "Synology",
          "product": "Media Server",
          "versions": [
            {
              "status": "affected",
              "version": "*",
              "lessThan": "2.0.5-3152",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "*",
              "lessThan": "2.2.0-3325",
              "versionType": "semver"
            },
            {
              "status": "affected",
              "version": "*",
              "lessThan": "1.4-2680",
              "versionType": "semver"
            }
          ],
          "defaultStatus": "affected"
        }
      ]
    }
  ],
  "published": "2024-12-18T06:15:23.587",
  "references": [
    {
      "url": "https://www.synology.com/en-global/security/advisory/Synology_SA_24_28",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "security@synology.com"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security@synology.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-639"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Authorization bypass through user-controlled key vulnerability in streaming service in Synology Media Server before 1.4-2680, 2.0.5-3152 and 2.2.0-3325 allows remote attackers to read specific files via unspecified vectors."
    },
    {
      "lang": "es",
      "value": "La vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario en el servicio de transmisión en Synology Media Server anterior a 1.4-2680, 2.0.5-3152 y 2.2.0-3325 permite a atacantes remotos leer archivos específicos a través de vectores no especificados."
    }
  ],
  "lastModified": "2026-06-17T08:01:55.680",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:synology:media_server:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "DC4E71C7-6828-40D0-B90B-318935953955",
              "versionEndExcluding": "1.4-2680"
            },
            {
              "criteria": "cpe:2.3:a:synology:media_server:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "101D1544-59A9-4F2B-90C8-CDA2E199BD5D",
              "versionEndExcluding": "2.0.5-3152",
              "versionStartIncluding": "2.0.0-11050"
            },
            {
              "criteria": "cpe:2.3:a:synology:media_server:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "98CA7181-A481-4E69-ABBF-3B5F2CD9FA37",
              "versionEndExcluding": "2.2.0-3325",
              "versionStartIncluding": "2.2.0-3324"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security@synology.com"
}