Podatność typu command injection w systemie operacyjnym QNAP QTS pozwala zdalnym atakującym na wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Luka jest aktywnie wykorzystywana w rzeczywistych atakach i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
If exploited, this command injection vulnerability could allow remote attackers to run arbitrary commands. QNAP has already fixed the issue in the following QTS versions. QTS 4.4.2.1231 on build 20200302; QTS 4.4.1.1201 on build 20200130; QTS 4.3.6.1218 on build 20200214; QTS 4.3.4.1190 on build 20200107; QTS 4.3.3.1161 on build 20200109; QTS 4.2.6 on build 20200109.
Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) przekazywanych do interpretera poleceń systemowych (CWE-78). Atakujący może spreparować odpowiednie żądanie sieciowe zawierające złośliwe polecenia, które zostają wykonane bezpośrednio przez system operacyjny urządzenia NAS. Brak wymogu uwierzytelnienia oraz możliwość ataku zdalnego przez sieć czynią tę lukę szczególnie niebezpieczną.
Atakujący może zdalnie wykonać dowolne polecenia systemowe na urządzeniu QNAP NAS, co prowadzi do pełnego przejęcia kontroli nad urządzeniem, utraty poufności i integralności danych oraz potencjalnego niedostępnienia usługi.
Należy niezwłocznie zaktualizować QNAP QTS do następujących wersji zawierających poprawkę: QTS 4.4.2.1231 (build 20200302), QTS 4.4.1.1201 (build 20200130), QTS 4.3.6.1218 (build 20200214), QTS 4.3.4.1190 (build 20200107), QTS 4.3.3.1161 (build 20200109) lub QTS 4.2.6 (build 20200109). Szczegóły w komunikacie bezpieczeństwa producenta QSA-20-01.
QNAP QTS w wersjach: wcześniejszych niż 4.4.2.1231 (build 20200302), 4.4.1.1201 (build 20200130), 4.3.6.1218 (build 20200214), 4.3.4.1190 (build 20200107), 4.3.3.1161 (build 20200109) oraz 4.2.6 (build 20200109)
Podatność została zgłoszona i opublikowana w ramach biuletynu bezpieczeństwa QNAP QSA-20-01. Pomimo że CVE pochodzi z 2018 roku, karta bezpieczeństwa producenta oraz poprawki zostały udostępnione w 2020 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQnap Qts
OSQnap4.2.64.3.1.0013 – 4.3.3.1161 (bez)4.3.4 – 4.3.4.1190 (bez)< 4.2.64.4.0 – 4.4.1.1201 (bez)4.4.2 – 4.4.2.1231 (bez)4.3.6 – 4.3.6.1218 (bez)
CISA KEV — szczegółyi
- Dostawcai
- QNAP
- Produkti
- Network Attached Storage (NAS)
- Data dodania do KEVi
- 24 maja 2022
- Termin remediation (USA)i
- 14 czerwca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Luka Command Injection w QNAP NAS File Station mogłaby pozwolić atakującym ze zdalnego dostępu na uruchamianie poleceń.
▸ Pokaż oryginał (EN)
A command injection vulnerability affecting QNAP NAS File Station could allow remote attackers to run commands.
Powiązane podatności
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu
QNAP Photo Station — path traversal umożliwiający dostęp do plików systemowych
QNAP Photo Station — nieautoryzowany dostęp zdalny (RCE)