CRITICAL✓ PATCH🇬🇧 English

CVE-2020-2503

Stored XSS w QNAP QES umożliwiający zdalne wstrzyknięcie kodu

CVSS 9.0v3.1pub. 2020-12-24upd. 2024-11-21

W module File Station systemu QNAP QES wykryto podatność typu stored XSS (trwały cross-site scripting), pozwalającą zdalnemu atakującemu na wstrzyknięcie złośliwego kodu. Podatność jest oceniona jako krytyczna (CVSS 9.0), ponieważ może prowadzić do przejęcia sesji użytkownika lub wykonania nieautoryzowanych działań w kontekście ofiary.

Pokaż oryginał (EN)

If exploited, this stored cross-site scripting vulnerability could allow remote attackers to inject malicious code in File Station. QNAP has already fixed these issues in QES 2.1.1 Build 20201006 and later.

🤖 Analiza AI
Jak działa

Atakujący z uprawnieniami użytkownika może osadzić złośliwy skrypt w aplikacji File Station systemu QNAP QES. Skrypt jest trwale przechowywany po stronie serwera (stored XSS) i wykonywany w przeglądarce ofiary przy każdym wyświetleniu zainfekowanej treści. Atak wymaga interakcji użytkownika (UI:R), jednak nie wymaga wysokich uprawnień po stronie atakującego (PR:L). Skutki ataku rozciągają się poza zakres oryginalnej aplikacji (S:C — zmiana zakresu).

Skutki

Atakujący może wstrzyknąć i wykonać dowolny złośliwy kod JavaScript w kontekście przeglądarki ofiary, co może skutkować kradzieżą danych sesji, przejęciem konta lub wykonaniem nieautoryzowanych operacji na danych przechowywanych w systemie — przy potencjalnie wysokim wpływie na poufność, integralność i dostępność.

Mitygacja

Należy zaktualizować system QNAP QES do wersji QES 2.1.1 Build 20201006 lub nowszej, w której podatność została usunięta przez producenta. Szczegóły dostępne w komunikacie bezpieczeństwa producenta: https://www.qnap.com/zh-tw/security-advisory/qsa-20-17

Kogo dotyczy

QNAP QES w wersjach wcześniejszych niż QES 2.1.1 Build 20201006

Uwagi

Podatność została naprawiona przez QNAP w dniu 6 października 2020 r. (build QES 2.1.1 Build 20201006), natomiast CVE opublikowano 24 grudnia 2020 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Qnap Qes

    APP
    Qnap
    2.1.1< 2.1.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2020-2499MEDIUM6.3ten sam produkt

A hard-coded password vulnerability has been reported to affect earlier versions of QES. If exploited, this vu...

CVE-2020-2504MEDIUM5.8ten sam produkt

If exploited, this absolute path traversal vulnerability could allow attackers to traverse files in File Stati...

CVE-2020-2505LOW2.3ten sam produkt

Jeśli zostanie wykorzystana, ta podatność mogłaby umożliwić atakującym uzyskanie poufnych informacji poprzez g...

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓ten sam vendor

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓ten sam vendor

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS