CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2019-7195

QNAP Photo Station — path traversal umożliwiający dostęp do plików systemowych

CVSS 9.8v3.1pub. 2019-12-05upd. 2025-10-27

Podatność typu path traversal w aplikacji QNAP Photo Station pozwala zdalnym atakującym bez uwierzytelnienia na odczyt lub modyfikację plików systemowych. Podatność jest aktywnie wykorzystywana i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

This external control of file name or path vulnerability allows remote attackers to access or modify system files. To fix the vulnerability, QNAP recommend updating Photo Station to their latest versions.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej kontroli zewnętrznie dostarczanej nazwy lub ścieżki pliku (CWE-22), co umożliwia atakującemu wyjście poza dozwolony katalog aplikacji. Zdalny atakujący może spreparować żądanie sieciowe zawierające sekwencje path traversal, uzyskując dostęp do dowolnych plików systemu operacyjnego urządzenia NAS. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, co czyni go szczególnie niebezpiecznym.

Skutki

Atakujący może odczytać poufne pliki systemowe (np. dane uwierzytelniające) lub je zmodyfikować, co w połączeniu z innymi podatnościami w QNAP QTS może prowadzić do pełnego przejęcia urządzenia NAS, w tym zdalnego wykonania kodu (RCE).

Mitygacja

Należy niezwłocznie zaktualizować QNAP Photo Station do najnowszej wersji zgodnie z zaleceniami producenta opisanymi w biuletynie bezpieczeństwa NAS-201911-25. Rekomenduje się również ograniczenie dostępu do interfejsu zarządzania urządzeniami QNAP NAS od strony sieci Internet do czasu zastosowania patcha.

Kogo dotyczy

QNAP Photo Station oraz QNAP QTS — wersje wskazane w referencjach producenta (biuletyn NAS-201911-25). Publicznie dostępny exploit dotyczy Photo Station 6.0.3.

Uwagi

Podatność posiada publicznie dostępny exploit opublikowany w serwisie Packet Storm Security (plik 157857), obejmujący zdalne wykonanie kodu w QNAP QTS oraz Photo Station 6.0.3. Producent wydał biuletyn bezpieczeństwa NAS-201911-25.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qnap Photo Station

    APP
    Qnap
    < 6.0.3< 5.7.10< 5.4.9< 5.2.11
  • Qnap Qts

    OS
    Qnap
    4.2.64.4.14.3.0 – 4.3.34.3.4 – 4.4.0

CISA KEV — szczegółyi

Dostawcai
QNAP
Produkti
Photo Station
Data dodania do KEVi
8 czerwca 2022
Termin remediation (USA)i
22 czerwca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenia QNAP z zainstalowanym Photo Station zawierają lukę umożliwiającą zewnętrzną kontrolę nazwy pliku lub ścieżki, pozwalającą atakującym na zdalny dostęp lub modyfikację plików systemowych.

tłumaczenie AI
Pokaż oryginał (EN)

QNAP devices running Photo Station contain an external control of file name or path vulnerability allowing remote attackers to access or modify system files.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 22 czerwca 2022
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2020-2509CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu

CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVE-2019-7193CRITICAL9.8⚠ KEVPL ✓ten sam produkt

QNAP QTS — zdalne wstrzykiwanie kodu przez błąd walidacji danych wejściowych