Podatność typu SQL injection została wykryta w systemach QNAP NAS wykorzystujących Multimedia Console lub dodatek Media Streaming. Umożliwia zdalnemu, nieuwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do informacji aplikacji.
▸ Pokaż oryginał (EN)
An SQL injection vulnerability has been reported to affect QNAP NAS running Multimedia Console or the Media Streaming add-on. If exploited, the vulnerability allows remote attackers to obtain application information. QNAP has already fixed this vulnerability in the following versions of Multimedia Console and the Media Streaming add-on. QTS 4.3.3: Media Streaming add-on 430.1.8.10 and later QTS 4.3.6: Media Streaming add-on 430.1.8.8 and later QTS 4.4.x and later: Multimedia Console 1.3.4 and later We have also fixed this vulnerability in the following versions of QTS 4.3.3 and QTS 4.3.6, respectively: QTS 4.3.3.1624 Build 20210416 or later QTS 4.3.6.1620 Build 20210322 or later
Atakujący może wysłać specjalnie spreparowane zapytanie sieciowe zawierające złośliwy kod SQL do podatnego komponentu (Multimedia Console lub Media Streaming add-on) uruchomionego na urządzeniu QNAP NAS. Brak odpowiedniej walidacji danych wejściowych (CWE-20) pozwala na wstrzyknięcie nieautoryzowanych poleceń SQL (CWE-89) do zapytań kierowanych do bazy danych. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a wektor sieciowy sprawia, że exploit można przeprowadzić zdalnie przez sieć.
Skuteczne wykorzystanie podatności pozwala atakującemu na odczyt poufnych danych przechowywanych w bazie danych aplikacji, w tym potencjalnie wrażliwych informacji konfiguracyjnych i aplikacyjnych. Wysoki wynik CVSS (9.8) wskazuje również na możliwość naruszenia integralności i dostępności systemu.
Należy zaktualizować oprogramowanie do następujących wersji: QTS 4.3.3 – Media Streaming add-on 430.1.8.10 lub nowszy albo QTS 4.3.3.1624 Build 20210416 lub nowszy; QTS 4.3.6 – Media Streaming add-on 430.1.8.8 lub nowszy albo QTS 4.3.6.1620 Build 20210322 lub nowszy; QTS 4.4.x i nowsze – Multimedia Console 1.3.4 lub nowszy. Aktualizacje dostępne są za pośrednictwem panelu administracyjnego QNAP lub strony producenta (QSA-21-11).
QNAP NAS z systemem QTS z zainstalowanym Multimedia Console lub Media Streaming add-on, w tym: QTS 4.3.3 z Media Streaming add-on w wersji wcześniejszej niż 430.1.8.10; QTS 4.3.6 z Media Streaming add-on w wersji wcześniejszej niż 430.1.8.8; QTS 4.4.x i nowsze z Multimedia Console w wersji wcześniejszej niż 1.3.4; a także QTS 4.3.3 przed wersją 4.3.3.1624 Build 20210416 oraz QTS 4.3.6 przed wersją 4.3.6.1620 Build 20210322.
Podatność została naprawiona przez QNAP i opublikowana w poradniku bezpieczeństwa QSA-21-11. Łatki dla QTS 4.3.6 zostały wydane 22 marca 2021 r., a dla QTS 4.3.3 – 16 kwietnia 2021 r., czyli dzień przed oficjalną publikacją CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQnap Media Streaming Add On
APPQnap< 430.1.8.10< 430.1.8.8Qnap Multimedia Console
APPQnap< 1.3.4Qnap Qts
OSQnap4.3.34.3.3.00954.3.3.00964.3.3.01364.3.3.01544.3.3.01744.3.3.01884.3.3.02104.3.3.02294.3.3.02384.3.3.02624.3.3.02994.3.3.03514.3.3.03534.3.3.0361+ 40 więcej
Powiązane podatności
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu
Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu
Path Traversal w QNAP Photo Station umożliwia zdalny dostęp do plików