Podatność typu improper access control w QNAP Photo Station umożliwia zdalnym atakującym uzyskanie nieautoryzowanego dostępu do systemu bez żadnego uwierzytelnienia. Podatność jest aktywnie wykorzystywana w środowisku produkcyjnym i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
This improper access control vulnerability allows remote attackers to gain unauthorized access to the system. To fix these vulnerabilities, QNAP recommend updating Photo Station to their latest versions.
Błąd polega na nieprawidłowej kontroli dostępu (CWE-863), która pozwala atakującemu na ominięcie mechanizmów autoryzacji bez konieczności posiadania danych uwierzytelniających. Podatność jest dostępna zdalnie przez sieć, nie wymaga interakcji użytkownika ani specjalnych uprawnień. Według publicznie dostępnych referencji (Packet Storm) podatność może prowadzić do Remote Command Execution na urządzeniach QNAP NAS z systemem QTS.
Atakujący może uzyskać pełny nieautoryzowany dostęp do systemu, potencjalnie prowadzący do wykonania dowolnych poleceń (RCE), przejęcia kontroli nad urządzeniem oraz naruszenia poufności, integralności i dostępności danych przechowywanych na urządzeniu NAS.
QNAP zaleca aktualizację Photo Station do najnowszej dostępnej wersji. Należy zastosować patche zgodnie z oficjalnym security advisory producenta dostępnym pod adresem qnap.com/zh-tw/security-advisory/nas-201911-25. Dodatkowo zaleca się ograniczenie ekspozycji interfejsu zarządzania NAS na publiczny internet oraz wdrożenie reguł firewall blokujących nieautoryzowany dostęp do urządzeń QNAP.
QNAP Photo Station oraz QNAP QTS — konkretne wersje wskazane w referencjach producenta (advisory NAS-201911-25); referencje zewnętrzne wskazują na Photo Station 6.0.3
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie w środowiskach produkcyjnych. Publicznie dostępny exploit opublikowany w serwisie Packet Storm dokumentuje technikę Remote Command Execution na QNAP QTS i Photo Station 6.0.3.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQnap Photo Station
APPQnap< 6.0.3< 5.7.10< 5.4.9< 5.2.11Qnap Qts
OSQnap4.2.64.4.14.3.0 – 4.3.34.3.4 – 4.4.0
CISA KEV — szczegółyi
- Dostawcai
- QNAP
- Produkti
- Photo Station
- Data dodania do KEVi
- 8 czerwca 2022
- Termin remediation (USA)i
- 22 czerwca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Urządzenia NAS firmy QNAP z zainstalowanym Photo Station zawierają lukę w kontroli dostępu, która umożliwia atakującym zdalny nieautoryzowany dostęp do systemu.
▸ Pokaż oryginał (EN)
QNAP NAS devices running Photo Station contain an improper access control vulnerability allowing remote attackers to gain unauthorized access to the system.
Powiązane podatności
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu
Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu
Path Traversal w QNAP Photo Station umożliwia zdalny dostęp do plików