CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-2509

Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2021-04-17upd. 2025-10-27

Krytyczna podatność typu command injection została zgłoszona w systemach operacyjnych QNAP QTS oraz QuTS hero. Jej wykorzystanie pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych na urządzeniu, co czyni ją skrajnie niebezpieczną.

Pokaż oryginał (EN)

A command injection vulnerability has been reported to affect QTS and QuTS hero. If exploited, this vulnerability allows attackers to execute arbitrary commands in a compromised application. We have already fixed this vulnerability in the following versions: QTS 4.5.2.1566 Build 20210202 and later QTS 4.5.1.1495 Build 20201123 and later QTS 4.3.6.1620 Build 20210322 and later QTS 4.3.4.1632 Build 20210324 and later QTS 4.3.3.1624 Build 20210416 and later QTS 4.2.6 Build 20210327 and later QuTS hero h4.5.1.1491 build 20201119 and later

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych przekazywanych do funkcji wykonujących polecenia systemowe (CWE-77, CWE-78). Atakujący może spreparować odpowiednie żądanie sieciowe zawierające złośliwy payload, który zostanie zinterpretowany i wykonany jako polecenie systemowe w kontekście zaatakowanej aplikacji. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych — wystarczy dostęp sieciowy do urządzenia.

Skutki

Skuteczne wykorzystanie podatności daje atakującemu możliwość wykonania dowolnych poleceń na urządzeniu NAS, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, wdrożenia ransomware lub wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy niezwłocznie zaktualizować oprogramowanie do następujących wersji lub nowszych: QTS 4.5.2.1566 Build 20210202, QTS 4.5.1.1495 Build 20201123, QTS 4.3.6.1620 Build 20210322, QTS 4.3.4.1632 Build 20210324, QTS 4.3.3.1624 Build 20210416, QTS 4.2.6 Build 20210327, QuTS hero h4.5.1.1491 build 20201119. Zaleca się również ograniczenie dostępu sieciowego do interfejsu administracyjnego urządzenia NAS wyłącznie do zaufanych adresów IP oraz unikanie bezpośredniego wystawiania urządzeń NAS na publiczny internet.

Kogo dotyczy

QNAP QTS w wersjach wcześniejszych niż: 4.5.2.1566 Build 20210202, 4.5.1.1495 Build 20201123, 4.3.6.1620 Build 20210322, 4.3.4.1632 Build 20210324, 4.3.3.1624 Build 20210416, 4.2.6 Build 20210327; a także QNAP QuTS hero w wersjach wcześniejszych niż h4.5.1.1491 build 20201119.

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Szczegóły doradztwa bezpieczeństwa producenta dostępne są pod adresem: https://www.qnap.com/en/security-advisory/qsa-21-05

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qnap Qts

    OS
    Qnap
    4.2.64.3.3.01744.3.3.08684.3.3.09984.3.3.10514.3.3.10984.3.3.11614.3.3.12524.3.3.13154.3.3.13864.3.3.14324.3.4.03584.3.4.03704.3.4.03724.3.4.0374+ 54 więcej
  • Qnap Quts Hero

    OS
    Qnap
    h4.5.1h4.5.1.1472< h4.5.1

CISA KEV — szczegółyi

Dostawcai
QNAP
Produkti
QNAP Network-Attached Storage (NAS)
Data dodania do KEVi
11 kwietnia 2022
Termin remediation (USA)i
2 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Urządzenia QNAP NAS zawierają lukę command injection, która może umożliwić atakującym wykonanie zdalnego kodu (RCE).

tłumaczenie AI
Pokaż oryginał (EN)

QNAP NAS devices contain a command injection vulnerability which could allow attackers to perform remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 2 maja 2022
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVE-2019-7194CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Path Traversal w QNAP Photo Station umożliwia zdalny dostęp do plików

CVE-2019-7192CRITICAL9.8⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — nieautoryzowany dostęp zdalny (RCE)