Podatność path traversal w QNAP Photo Station pozwala zdalnym atakującym bez uwierzytelnienia na dostęp do dowolnych plików systemowych lub ich modyfikację. Luka jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
This external control of file name or path vulnerability allows remote attackers to access or modify system files. To fix the vulnerability, QNAP recommend updating Photo Station to their latest versions.
Podatność wynika z braku właściwej walidacji ścieżek plików przekazywanych przez zewnętrzne żądania (CWE-22 — path traversal). Atakujący może spreparować żądanie HTTP zawierające sekwencje znaków umożliwiające wyjście poza dozwolony katalog aplikacji i uzyskanie dostępu do dowolnych zasobów systemu plików urządzenia NAS. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez jakiejkolwiek interakcji ze strony użytkownika.
Atakujący może odczytać lub zmodyfikować dowolne pliki systemowe na urządzeniu QNAP NAS, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu. Referencje wskazują na możliwość osiągnięcia zdalnego wykonania kodu (RCE) w połączeniu z innymi podatnościami w QNAP QTS i Photo Station.
Należy niezwłocznie zaktualizować QNAP Photo Station do najnowszej wersji zgodnie z zaleceniami producenta opublikowanymi w advisory NAS-201911-25 dostępnym na stronie QNAP. Zaleca się również ograniczenie dostępu do interfejsu zarządzania NAS z sieci publicznej (firewall, VPN).
QNAP Photo Station oraz QNAP QTS — konkretne wersje wskazane w referencjach producenta (advisory NAS-201911-25)
Podatność powiązana jest z publicznym exploitem opublikowanym w serwisie Packet Storm Security (plik 157857), demonstrującym RCE w QNAP QTS i Photo Station 6.0.3. CISA potwierdziła aktywne wykorzystanie tej luki w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQnap Photo Station
APPQnap< 6.0.3< 5.7.10< 5.4.9< 5.2.11Qnap Qts
OSQnap4.2.64.4.14.3.0 – 4.3.34.3.4 – 4.4.0
CISA KEV — szczegółyi
- Dostawcai
- QNAP
- Produkti
- Photo Station
- Data dodania do KEVi
- 8 czerwca 2022
- Termin remediation (USA)i
- 22 czerwca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Urządzenia QNAP z zainstalowaną aplikacją Photo Station zawierają lukę umożliwiającą zewnętrzną kontrolę nazwy pliku lub ścieżki dostępu, pozwalającą zdalnym atakującym na dostęp do plików systemowych lub ich modyfikację.
▸ Pokaż oryginał (EN)
QNAP devices running Photo Station contain an external control of file name or path vulnerability allowing remote attackers to access or modify system files.
Powiązane podatności
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu
Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu
QNAP QTS — zdalne wstrzykiwanie kodu przez błąd walidacji danych wejściowych