Podatność typu path traversal w aplikacji QNAP Photo Station pozwala zdalnym atakującym bez uwierzytelnienia na odczyt lub modyfikację plików systemowych. Podatność jest aktywnie wykorzystywana i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
This external control of file name or path vulnerability allows remote attackers to access or modify system files. To fix the vulnerability, QNAP recommend updating Photo Station to their latest versions.
Błąd polega na nieprawidłowej kontroli zewnętrznie dostarczanej nazwy lub ścieżki pliku (CWE-22), co umożliwia atakującemu wyjście poza dozwolony katalog aplikacji. Zdalny atakujący może spreparować żądanie sieciowe zawierające sekwencje path traversal, uzyskując dostęp do dowolnych plików systemu operacyjnego urządzenia NAS. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, co czyni go szczególnie niebezpiecznym.
Atakujący może odczytać poufne pliki systemowe (np. dane uwierzytelniające) lub je zmodyfikować, co w połączeniu z innymi podatnościami w QNAP QTS może prowadzić do pełnego przejęcia urządzenia NAS, w tym zdalnego wykonania kodu (RCE).
Należy niezwłocznie zaktualizować QNAP Photo Station do najnowszej wersji zgodnie z zaleceniami producenta opisanymi w biuletynie bezpieczeństwa NAS-201911-25. Rekomenduje się również ograniczenie dostępu do interfejsu zarządzania urządzeniami QNAP NAS od strony sieci Internet do czasu zastosowania patcha.
QNAP Photo Station oraz QNAP QTS — wersje wskazane w referencjach producenta (biuletyn NAS-201911-25). Publicznie dostępny exploit dotyczy Photo Station 6.0.3.
Podatność posiada publicznie dostępny exploit opublikowany w serwisie Packet Storm Security (plik 157857), obejmujący zdalne wykonanie kodu w QNAP QTS oraz Photo Station 6.0.3. Producent wydał biuletyn bezpieczeństwa NAS-201911-25.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQnap Photo Station
APPQnap< 6.0.3< 5.7.10< 5.4.9< 5.2.11Qnap Qts
OSQnap4.2.64.4.14.3.0 – 4.3.34.3.4 – 4.4.0
CISA KEV — szczegółyi
- Dostawcai
- QNAP
- Produkti
- Photo Station
- Data dodania do KEVi
- 8 czerwca 2022
- Termin remediation (USA)i
- 22 czerwca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Urządzenia QNAP z zainstalowanym Photo Station zawierają lukę umożliwiającą zewnętrzną kontrolę nazwy pliku lub ścieżki, pozwalającą atakującym na zdalny dostęp lub modyfikację plików systemowych.
▸ Pokaż oryginał (EN)
QNAP devices running Photo Station contain an external control of file name or path vulnerability allowing remote attackers to access or modify system files.
Powiązane podatności
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu
Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu
QNAP QTS — zdalne wstrzykiwanie kodu przez błąd walidacji danych wejściowych