CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2019-7194

Path Traversal w QNAP Photo Station umożliwia zdalny dostęp do plików

CVSS 9.8v3.1pub. 2019-12-05upd. 2025-10-27

Podatność path traversal w QNAP Photo Station pozwala zdalnym atakującym bez uwierzytelnienia na dostęp do dowolnych plików systemowych lub ich modyfikację. Luka jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

This external control of file name or path vulnerability allows remote attackers to access or modify system files. To fix the vulnerability, QNAP recommend updating Photo Station to their latest versions.

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej walidacji ścieżek plików przekazywanych przez zewnętrzne żądania (CWE-22 — path traversal). Atakujący może spreparować żądanie HTTP zawierające sekwencje znaków umożliwiające wyjście poza dozwolony katalog aplikacji i uzyskanie dostępu do dowolnych zasobów systemu plików urządzenia NAS. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez jakiejkolwiek interakcji ze strony użytkownika.

Skutki

Atakujący może odczytać lub zmodyfikować dowolne pliki systemowe na urządzeniu QNAP NAS, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu. Referencje wskazują na możliwość osiągnięcia zdalnego wykonania kodu (RCE) w połączeniu z innymi podatnościami w QNAP QTS i Photo Station.

Mitygacja

Należy niezwłocznie zaktualizować QNAP Photo Station do najnowszej wersji zgodnie z zaleceniami producenta opublikowanymi w advisory NAS-201911-25 dostępnym na stronie QNAP. Zaleca się również ograniczenie dostępu do interfejsu zarządzania NAS z sieci publicznej (firewall, VPN).

Kogo dotyczy

QNAP Photo Station oraz QNAP QTS — konkretne wersje wskazane w referencjach producenta (advisory NAS-201911-25)

Uwagi

Podatność powiązana jest z publicznym exploitem opublikowanym w serwisie Packet Storm Security (plik 157857), demonstrującym RCE w QNAP QTS i Photo Station 6.0.3. CISA potwierdziła aktywne wykorzystanie tej luki w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qnap Photo Station

    APP
    Qnap
    < 6.0.3< 5.7.10< 5.4.9< 5.2.11
  • Qnap Qts

    OS
    Qnap
    4.2.64.4.14.3.0 – 4.3.34.3.4 – 4.4.0

CISA KEV — szczegółyi

Dostawcai
QNAP
Produkti
Photo Station
Data dodania do KEVi
8 czerwca 2022
Termin remediation (USA)i
22 czerwca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenia QNAP z zainstalowaną aplikacją Photo Station zawierają lukę umożliwiającą zewnętrzną kontrolę nazwy pliku lub ścieżki dostępu, pozwalającą zdalnym atakującym na dostęp do plików systemowych lub ich modyfikację.

tłumaczenie AI
Pokaż oryginał (EN)

QNAP devices running Photo Station contain an external control of file name or path vulnerability allowing remote attackers to access or modify system files.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 22 czerwca 2022
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2020-2509CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu

CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVE-2019-7193CRITICAL9.8⚠ KEVPL ✓ten sam produkt

QNAP QTS — zdalne wstrzykiwanie kodu przez błąd walidacji danych wejściowych