Podatność typu improper input validation w systemie operacyjnym QNAP QTS umożliwia zdalnym, nieuwierzytelnionym atakującym wstrzyknięcie dowolnego kodu do systemu. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL) i jest aktywnie wykorzystywana w atakach.
▸ Pokaż oryginał (EN)
This improper input validation vulnerability allows remote attackers to inject arbitrary code to the system. To fix the vulnerability, QNAP recommend updating QTS to their latest versions.
Błąd wynika z nieprawidłowej walidacji danych wejściowych dostarczanych przez sieć do urządzeń QNAP NAS z systemem QTS. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe, które omija mechanizmy kontroli i pozwala na wstrzyknięcie oraz wykonanie dowolnego kodu na urządzeniu. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika.
Skuteczne wykorzystanie podatności daje atakującemu pełną kontrolę nad urządzeniem QNAP NAS, w tym możliwość odczytu, modyfikacji lub usunięcia przechowywanych danych oraz wykonania dowolnych poleceń na poziomie systemu operacyjnego.
QNAP zaleca aktualizację systemu QTS do najnowszej dostępnej wersji. Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.qnap.com/zh-tw/security-advisory/nas-201911-25). Zaleca się również ograniczenie dostępu do interfejsu zarządzania urządzenia z sieci publicznej.
Urządzenia QNAP NAS z systemem operacyjnym QTS — konkretne wersje wskazane w referencjach producenta (advisory NAS-201911-25).
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Dostępny jest publicznie exploit opublikowany w serwisie Packet Storm Security dotyczący QNAP QTS oraz Photo Station 6.0.3 (RCE).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQnap Qts
OSQnap4.3.6.08954.3.6.09074.3.6.09234.3.6.09444.3.6.09594.3.6.09794.3.6.09934.3.6.10134.3.6.10334.4.1.09484.4.1.09494.4.1.09784.4.1.09984.4.1.09994.4.1.1031+ 1 więcej
CISA KEV — szczegółyi
- Dostawcai
- QNAP
- Produkti
- QTS
- Data dodania do KEVi
- 8 czerwca 2022
- Termin remediation (USA)i
- 22 czerwca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
QNAP QTS zawiera lukę w walidacji danych wejściowych umożliwiającą zdalne ataki prowadzące do wstrzyknięcia kodu w systemie.
▸ Pokaż oryginał (EN)
QNAP QTS contains an improper input validation vulnerability allowing remote attackers to inject code on the system.
Powiązane podatności
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu
Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu
QNAP Photo Station — path traversal umożliwiający dostęp do plików systemowych