Krytyczna podatność typu command injection została zgłoszona w systemach operacyjnych QNAP QTS oraz QuTS hero. Jej wykorzystanie pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych na urządzeniu, co czyni ją skrajnie niebezpieczną.
▸ Pokaż oryginał (EN)
A command injection vulnerability has been reported to affect QTS and QuTS hero. If exploited, this vulnerability allows attackers to execute arbitrary commands in a compromised application. We have already fixed this vulnerability in the following versions: QTS 4.5.2.1566 Build 20210202 and later QTS 4.5.1.1495 Build 20201123 and later QTS 4.3.6.1620 Build 20210322 and later QTS 4.3.4.1632 Build 20210324 and later QTS 4.3.3.1624 Build 20210416 and later QTS 4.2.6 Build 20210327 and later QuTS hero h4.5.1.1491 build 20201119 and later
Podatność wynika z niewystarczającej walidacji danych wejściowych przekazywanych do funkcji wykonujących polecenia systemowe (CWE-77, CWE-78). Atakujący może spreparować odpowiednie żądanie sieciowe zawierające złośliwy payload, który zostanie zinterpretowany i wykonany jako polecenie systemowe w kontekście zaatakowanej aplikacji. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych — wystarczy dostęp sieciowy do urządzenia.
Skuteczne wykorzystanie podatności daje atakującemu możliwość wykonania dowolnych poleceń na urządzeniu NAS, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, wdrożenia ransomware lub wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy niezwłocznie zaktualizować oprogramowanie do następujących wersji lub nowszych: QTS 4.5.2.1566 Build 20210202, QTS 4.5.1.1495 Build 20201123, QTS 4.3.6.1620 Build 20210322, QTS 4.3.4.1632 Build 20210324, QTS 4.3.3.1624 Build 20210416, QTS 4.2.6 Build 20210327, QuTS hero h4.5.1.1491 build 20201119. Zaleca się również ograniczenie dostępu sieciowego do interfejsu administracyjnego urządzenia NAS wyłącznie do zaufanych adresów IP oraz unikanie bezpośredniego wystawiania urządzeń NAS na publiczny internet.
QNAP QTS w wersjach wcześniejszych niż: 4.5.2.1566 Build 20210202, 4.5.1.1495 Build 20201123, 4.3.6.1620 Build 20210322, 4.3.4.1632 Build 20210324, 4.3.3.1624 Build 20210416, 4.2.6 Build 20210327; a także QNAP QuTS hero w wersjach wcześniejszych niż h4.5.1.1491 build 20201119.
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych. Szczegóły doradztwa bezpieczeństwa producenta dostępne są pod adresem: https://www.qnap.com/en/security-advisory/qsa-21-05
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQnap Qts
OSQnap4.2.64.3.3.01744.3.3.08684.3.3.09984.3.3.10514.3.3.10984.3.3.11614.3.3.12524.3.3.13154.3.3.13864.3.3.14324.3.4.03584.3.4.03704.3.4.03724.3.4.0374+ 54 więcejQnap Quts Hero
OSQnaph4.5.1h4.5.1.1472< h4.5.1
CISA KEV — szczegółyi
- Dostawcai
- QNAP
- Produkti
- QNAP Network-Attached Storage (NAS)
- Data dodania do KEVi
- 11 kwietnia 2022
- Termin remediation (USA)i
- 2 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Urządzenia QNAP NAS zawierają lukę command injection, która może umożliwić atakującym wykonanie zdalnego kodu (RCE).
▸ Pokaż oryginał (EN)
QNAP NAS devices contain a command injection vulnerability which could allow attackers to perform remote code execution.
Powiązane podatności
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu
Path Traversal w QNAP Photo Station umożliwia zdalny dostęp do plików
QNAP Photo Station — nieautoryzowany dostęp zdalny (RCE)