W module File Station systemu QNAP QES wykryto podatność typu stored XSS (trwały cross-site scripting), pozwalającą zdalnemu atakującemu na wstrzyknięcie złośliwego kodu. Podatność jest oceniona jako krytyczna (CVSS 9.0), ponieważ może prowadzić do przejęcia sesji użytkownika lub wykonania nieautoryzowanych działań w kontekście ofiary.
▸ Pokaż oryginał (EN)
If exploited, this stored cross-site scripting vulnerability could allow remote attackers to inject malicious code in File Station. QNAP has already fixed these issues in QES 2.1.1 Build 20201006 and later.
Atakujący z uprawnieniami użytkownika może osadzić złośliwy skrypt w aplikacji File Station systemu QNAP QES. Skrypt jest trwale przechowywany po stronie serwera (stored XSS) i wykonywany w przeglądarce ofiary przy każdym wyświetleniu zainfekowanej treści. Atak wymaga interakcji użytkownika (UI:R), jednak nie wymaga wysokich uprawnień po stronie atakującego (PR:L). Skutki ataku rozciągają się poza zakres oryginalnej aplikacji (S:C — zmiana zakresu).
Atakujący może wstrzyknąć i wykonać dowolny złośliwy kod JavaScript w kontekście przeglądarki ofiary, co może skutkować kradzieżą danych sesji, przejęciem konta lub wykonaniem nieautoryzowanych operacji na danych przechowywanych w systemie — przy potencjalnie wysokim wpływie na poufność, integralność i dostępność.
Należy zaktualizować system QNAP QES do wersji QES 2.1.1 Build 20201006 lub nowszej, w której podatność została usunięta przez producenta. Szczegóły dostępne w komunikacie bezpieczeństwa producenta: https://www.qnap.com/zh-tw/security-advisory/qsa-20-17
QNAP QES w wersjach wcześniejszych niż QES 2.1.1 Build 20201006
Podatność została naprawiona przez QNAP w dniu 6 października 2020 r. (build QES 2.1.1 Build 20201006), natomiast CVE opublikowano 24 grudnia 2020 r.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HQnap Qes
APPQnap2.1.1< 2.1.1
Powiązane podatności
A hard-coded password vulnerability has been reported to affect earlier versions of QES. If exploited, this vu...
If exploited, this absolute path traversal vulnerability could allow attackers to traverse files in File Stati...
Jeśli zostanie wykorzystana, ta podatność mogłaby umożliwić atakującym uzyskanie poufnych informacji poprzez g...
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS