CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2018-19949

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2020-10-28upd. 2026-08-13

Podatność typu command injection w systemie operacyjnym QNAP QTS pozwala zdalnym atakującym na wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Luka jest aktywnie wykorzystywana w rzeczywistych atakach i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

If exploited, this command injection vulnerability could allow remote attackers to run arbitrary commands. QNAP has already fixed the issue in the following QTS versions. QTS 4.4.2.1231 on build 20200302; QTS 4.4.1.1201 on build 20200130; QTS 4.3.6.1218 on build 20200214; QTS 4.3.4.1190 on build 20200107; QTS 4.3.3.1161 on build 20200109; QTS 4.2.6 on build 20200109.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych (CWE-20) przekazywanych do interpretera poleceń systemowych (CWE-78). Atakujący może spreparować odpowiednie żądanie sieciowe zawierające złośliwe polecenia, które zostają wykonane bezpośrednio przez system operacyjny urządzenia NAS. Brak wymogu uwierzytelnienia oraz możliwość ataku zdalnego przez sieć czynią tę lukę szczególnie niebezpieczną.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe na urządzeniu QNAP NAS, co prowadzi do pełnego przejęcia kontroli nad urządzeniem, utraty poufności i integralności danych oraz potencjalnego niedostępnienia usługi.

Mitygacja

Należy niezwłocznie zaktualizować QNAP QTS do następujących wersji zawierających poprawkę: QTS 4.4.2.1231 (build 20200302), QTS 4.4.1.1201 (build 20200130), QTS 4.3.6.1218 (build 20200214), QTS 4.3.4.1190 (build 20200107), QTS 4.3.3.1161 (build 20200109) lub QTS 4.2.6 (build 20200109). Szczegóły w komunikacie bezpieczeństwa producenta QSA-20-01.

Kogo dotyczy

QNAP QTS w wersjach: wcześniejszych niż 4.4.2.1231 (build 20200302), 4.4.1.1201 (build 20200130), 4.3.6.1218 (build 20200214), 4.3.4.1190 (build 20200107), 4.3.3.1161 (build 20200109) oraz 4.2.6 (build 20200109)

Uwagi

Podatność została zgłoszona i opublikowana w ramach biuletynu bezpieczeństwa QNAP QSA-20-01. Pomimo że CVE pochodzi z 2018 roku, karta bezpieczeństwa producenta oraz poprawki zostały udostępnione w 2020 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qnap Qts

    OS
    Qnap
    4.2.64.3.1.0013 – 4.3.3.1161 (bez)4.3.4 – 4.3.4.1190 (bez)< 4.2.64.4.0 – 4.4.1.1201 (bez)4.4.2 – 4.4.2.1231 (bez)4.3.6 – 4.3.6.1218 (bez)

CISA KEV — szczegółyi

Dostawcai
QNAP
Produkti
Network Attached Storage (NAS)
Data dodania do KEVi
24 maja 2022
Termin remediation (USA)i
14 czerwca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Luka Command Injection w QNAP NAS File Station mogłaby pozwolić atakującym ze zdalnego dostępu na uruchamianie poleceń.

tłumaczenie AI
Pokaż oryginał (EN)

A command injection vulnerability affecting QNAP NAS File Station could allow remote attackers to run commands.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 14 czerwca 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2020-2509CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu

CVE-2019-7195CRITICAL9.8⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — path traversal umożliwiający dostęp do plików systemowych

CVE-2019-7192CRITICAL9.8⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — nieautoryzowany dostęp zdalny (RCE)