CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2019-7193

QNAP QTS — zdalne wstrzykiwanie kodu przez błąd walidacji danych wejściowych

CVSS 9.8v3.1pub. 2019-12-05upd. 2025-10-27

Podatność typu improper input validation w systemie operacyjnym QNAP QTS umożliwia zdalnym, nieuwierzytelnionym atakującym wstrzyknięcie dowolnego kodu do systemu. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL) i jest aktywnie wykorzystywana w atakach.

Pokaż oryginał (EN)

This improper input validation vulnerability allows remote attackers to inject arbitrary code to the system. To fix the vulnerability, QNAP recommend updating QTS to their latest versions.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej walidacji danych wejściowych dostarczanych przez sieć do urządzeń QNAP NAS z systemem QTS. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe, które omija mechanizmy kontroli i pozwala na wstrzyknięcie oraz wykonanie dowolnego kodu na urządzeniu. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika.

Skutki

Skuteczne wykorzystanie podatności daje atakującemu pełną kontrolę nad urządzeniem QNAP NAS, w tym możliwość odczytu, modyfikacji lub usunięcia przechowywanych danych oraz wykonania dowolnych poleceń na poziomie systemu operacyjnego.

Mitygacja

QNAP zaleca aktualizację systemu QTS do najnowszej dostępnej wersji. Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.qnap.com/zh-tw/security-advisory/nas-201911-25). Zaleca się również ograniczenie dostępu do interfejsu zarządzania urządzenia z sieci publicznej.

Kogo dotyczy

Urządzenia QNAP NAS z systemem operacyjnym QTS — konkretne wersje wskazane w referencjach producenta (advisory NAS-201911-25).

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Dostępny jest publicznie exploit opublikowany w serwisie Packet Storm Security dotyczący QNAP QTS oraz Photo Station 6.0.3 (RCE).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qnap Qts

    OS
    Qnap
    4.3.6.08954.3.6.09074.3.6.09234.3.6.09444.3.6.09594.3.6.09794.3.6.09934.3.6.10134.3.6.10334.4.1.09484.4.1.09494.4.1.09784.4.1.09984.4.1.09994.4.1.1031+ 1 więcej

CISA KEV — szczegółyi

Dostawcai
QNAP
Produkti
QTS
Data dodania do KEVi
8 czerwca 2022
Termin remediation (USA)i
22 czerwca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

QNAP QTS zawiera lukę w walidacji danych wejściowych umożliwiającą zdalne ataki prowadzące do wstrzyknięcia kodu w systemie.

tłumaczenie AI
Pokaż oryginał (EN)

QNAP QTS contains an improper input validation vulnerability allowing remote attackers to inject code on the system.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 22 czerwca 2022
CWE
Referencje

Powiązane podatności

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2020-2509CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu

CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVE-2019-7195CRITICAL9.8⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — path traversal umożliwiający dostęp do plików systemowych