CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2019-7192

QNAP Photo Station — nieautoryzowany dostęp zdalny (RCE)

CVSS 9.8v3.1pub. 2019-12-05upd. 2025-10-27

Podatność typu improper access control w QNAP Photo Station umożliwia zdalnym atakującym uzyskanie nieautoryzowanego dostępu do systemu bez żadnego uwierzytelnienia. Podatność jest aktywnie wykorzystywana w środowisku produkcyjnym i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

This improper access control vulnerability allows remote attackers to gain unauthorized access to the system. To fix these vulnerabilities, QNAP recommend updating Photo Station to their latest versions.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej kontroli dostępu (CWE-863), która pozwala atakującemu na ominięcie mechanizmów autoryzacji bez konieczności posiadania danych uwierzytelniających. Podatność jest dostępna zdalnie przez sieć, nie wymaga interakcji użytkownika ani specjalnych uprawnień. Według publicznie dostępnych referencji (Packet Storm) podatność może prowadzić do Remote Command Execution na urządzeniach QNAP NAS z systemem QTS.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do systemu, potencjalnie prowadzący do wykonania dowolnych poleceń (RCE), przejęcia kontroli nad urządzeniem oraz naruszenia poufności, integralności i dostępności danych przechowywanych na urządzeniu NAS.

Mitygacja

QNAP zaleca aktualizację Photo Station do najnowszej dostępnej wersji. Należy zastosować patche zgodnie z oficjalnym security advisory producenta dostępnym pod adresem qnap.com/zh-tw/security-advisory/nas-201911-25. Dodatkowo zaleca się ograniczenie ekspozycji interfejsu zarządzania NAS na publiczny internet oraz wdrożenie reguł firewall blokujących nieautoryzowany dostęp do urządzeń QNAP.

Kogo dotyczy

QNAP Photo Station oraz QNAP QTS — konkretne wersje wskazane w referencjach producenta (advisory NAS-201911-25); referencje zewnętrzne wskazują na Photo Station 6.0.3

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie w środowiskach produkcyjnych. Publicznie dostępny exploit opublikowany w serwisie Packet Storm dokumentuje technikę Remote Command Execution na QNAP QTS i Photo Station 6.0.3.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qnap Photo Station

    APP
    Qnap
    < 6.0.3< 5.7.10< 5.4.9< 5.2.11
  • Qnap Qts

    OS
    Qnap
    4.2.64.4.14.3.0 – 4.3.34.3.4 – 4.4.0

CISA KEV — szczegółyi

Dostawcai
QNAP
Produkti
Photo Station
Data dodania do KEVi
8 czerwca 2022
Termin remediation (USA)i
22 czerwca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenia NAS firmy QNAP z zainstalowanym Photo Station zawierają lukę w kontroli dostępu, która umożliwia atakującym zdalny nieautoryzowany dostęp do systemu.

tłumaczenie AI
Pokaż oryginał (EN)

QNAP NAS devices running Photo Station contain an improper access control vulnerability allowing remote attackers to gain unauthorized access to the system.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 22 czerwca 2022
CWE
Referencje

Powiązane podatności

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2020-2509CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu

CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVE-2019-7194CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Path Traversal w QNAP Photo Station umożliwia zdalny dostęp do plików