CRITICAL✓ PATCH🇬🇧 English

CVE-2020-36195

SQL Injection w QNAP NAS – Multimedia Console i Media Streaming add-on

CVSS 9.8v3.1pub. 2021-04-17upd. 2024-11-21

Podatność typu SQL injection została wykryta w systemach QNAP NAS wykorzystujących Multimedia Console lub dodatek Media Streaming. Umożliwia zdalnemu, nieuwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do informacji aplikacji.

Pokaż oryginał (EN)

An SQL injection vulnerability has been reported to affect QNAP NAS running Multimedia Console or the Media Streaming add-on. If exploited, the vulnerability allows remote attackers to obtain application information. QNAP has already fixed this vulnerability in the following versions of Multimedia Console and the Media Streaming add-on. QTS 4.3.3: Media Streaming add-on 430.1.8.10 and later QTS 4.3.6: Media Streaming add-on 430.1.8.8 and later QTS 4.4.x and later: Multimedia Console 1.3.4 and later We have also fixed this vulnerability in the following versions of QTS 4.3.3 and QTS 4.3.6, respectively: QTS 4.3.3.1624 Build 20210416 or later QTS 4.3.6.1620 Build 20210322 or later

🤖 Analiza AI
Jak działa

Atakujący może wysłać specjalnie spreparowane zapytanie sieciowe zawierające złośliwy kod SQL do podatnego komponentu (Multimedia Console lub Media Streaming add-on) uruchomionego na urządzeniu QNAP NAS. Brak odpowiedniej walidacji danych wejściowych (CWE-20) pozwala na wstrzyknięcie nieautoryzowanych poleceń SQL (CWE-89) do zapytań kierowanych do bazy danych. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a wektor sieciowy sprawia, że exploit można przeprowadzić zdalnie przez sieć.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na odczyt poufnych danych przechowywanych w bazie danych aplikacji, w tym potencjalnie wrażliwych informacji konfiguracyjnych i aplikacyjnych. Wysoki wynik CVSS (9.8) wskazuje również na możliwość naruszenia integralności i dostępności systemu.

Mitygacja

Należy zaktualizować oprogramowanie do następujących wersji: QTS 4.3.3 – Media Streaming add-on 430.1.8.10 lub nowszy albo QTS 4.3.3.1624 Build 20210416 lub nowszy; QTS 4.3.6 – Media Streaming add-on 430.1.8.8 lub nowszy albo QTS 4.3.6.1620 Build 20210322 lub nowszy; QTS 4.4.x i nowsze – Multimedia Console 1.3.4 lub nowszy. Aktualizacje dostępne są za pośrednictwem panelu administracyjnego QNAP lub strony producenta (QSA-21-11).

Kogo dotyczy

QNAP NAS z systemem QTS z zainstalowanym Multimedia Console lub Media Streaming add-on, w tym: QTS 4.3.3 z Media Streaming add-on w wersji wcześniejszej niż 430.1.8.10; QTS 4.3.6 z Media Streaming add-on w wersji wcześniejszej niż 430.1.8.8; QTS 4.4.x i nowsze z Multimedia Console w wersji wcześniejszej niż 1.3.4; a także QTS 4.3.3 przed wersją 4.3.3.1624 Build 20210416 oraz QTS 4.3.6 przed wersją 4.3.6.1620 Build 20210322.

Uwagi

Podatność została naprawiona przez QNAP i opublikowana w poradniku bezpieczeństwa QSA-21-11. Łatki dla QTS 4.3.6 zostały wydane 22 marca 2021 r., a dla QTS 4.3.3 – 16 kwietnia 2021 r., czyli dzień przed oficjalną publikacją CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qnap Media Streaming Add On

    APP
    Qnap
    < 430.1.8.10< 430.1.8.8
  • Qnap Multimedia Console

    APP
    Qnap
    < 1.3.4
  • Qnap Qts

    OS
    Qnap
    4.3.34.3.3.00954.3.3.00964.3.3.01364.3.3.01544.3.3.01744.3.3.01884.3.3.02104.3.3.02294.3.3.02384.3.3.02624.3.3.02994.3.3.03514.3.3.03534.3.3.0361+ 40 więcej
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2020-2509CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu

CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVE-2019-7194CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Path Traversal w QNAP Photo Station umożliwia zdalny dostęp do plików