Podatność w przełącznikach QNAP z oprogramowaniem QuNetSwitch polega na niezabezpieczonym przechowywaniu wrażliwych informacji w dostępnym bez ograniczeń mechanizmie pamięci. Zdalny atakujący w sieci lokalnej może odczytać te dane bez uwierzytelnienia, co stwarza poważne ryzyko kompromitacji urządzeń sieciowych.
▸ Pokaż oryginał (EN)
A vulnerability involving insecure storage of sensitive information has been reported to affect QSW-M2116P-2T2S and QNAP switches running QuNetSwitch. If exploited, this vulnerability allows remote attackers to read sensitive information by accessing the unrestricted storage mechanism.We have already fixed this vulnerability in the following versions: QSW-M2116P-2T2S 1.0.6 build 210713 and later QGD-1600P: QuNetSwitch 1.0.6.1509 and later QGD-1602P: QuNetSwitch 1.0.6.1509 and later QGD-3014PT: QuNetSwitch 1.0.6.1519 and later
Urządzenia przechowują wrażliwe informacje (takie jak hasła lub dane konfiguracyjne) w sposób nieodpowiednio zabezpieczony — mechanizm przechowywania nie wymaga uwierzytelnienia ani autoryzacji, aby uzyskać dostęp do zgromadzonych danych. Atakujący z dostępem do segmentu sieci lokalnej może bezpośrednio odczytać te informacje bez konieczności posiadania uprawnień. Podatność obejmuje błędy kategorii CWE-259 (zakodowane na stałe hasła), CWE-522 (niewystarczająco chronione dane uwierzytelniające), CWE-798 (użycie zakodowanych danych uwierzytelniających) oraz CWE-922 (niezabezpieczone przechowywanie danych wrażliwych).
Atakujący może odczytać wrażliwe informacje zgromadzone na urządzeniu, takie jak dane uwierzytelniające lub konfiguracyjne, co może prowadzić do dalszego przejęcia kontroli nad urządzeniem lub infrastrukturą sieciową, a także do naruszenia integralności i dostępności sieci.
Należy zaktualizować oprogramowanie do następujących wersji lub nowszych: QSW-M2116P-2T2S — firmware 1.0.6 build 210713; QGD-1600P — QuNetSwitch 1.0.6.1509; QGD-1602P — QuNetSwitch 1.0.6.1509; QGD-3014PT — QuNetSwitch 1.0.6.1519. Dodatkowo zaleca się ograniczenie dostępu do interfejsów zarządzania przełącznikami wyłącznie do zaufanych hostów i segmentów sieci.
QNAP QSW-M2116P-2T2S (firmware wcześniejszy niż 1.0.6 build 210713), QNAP QGD-1600P z QuNetSwitch wcześniejszym niż 1.0.6.1509, QNAP QGD-1602P z QuNetSwitch wcześniejszym niż 1.0.6.1509, QNAP QGD-3014PT z QuNetSwitch wcześniejszym niż 1.0.6.1519
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:HQnap Qgd 1600p
HWQnapwszystkie wersjeQnap Qgd 1602p
HWQnapwszystkie wersjeQnap Qgd 3014pt
HWQnapwszystkie wersjeQnap Qsw M2116p 2t2s
HWQnapwszystkie wersjeQnap Qsw M2116p 2t2s Firmware
OSQnap< 1.0.6Qnap Qunetswitch
APPQnap< 1.0.6.1509
Powiązane podatności
A command injection vulnerability has been reported to affect QuNetSwitch. The remote attackers can then explo...
W produkcie QuNetSwitch ujawniono lukę związaną z hard-coded credentials, która może pozwolić atakującym na zd...
W produkcie QuNetSwitch ujawniona została luka podatności command injection. Jeśli atakujący zdalnie uzyska do...
W QuNetSwitch wykryta została podatność command injection. Jeśli lokalny atakujący uzyska dostęp do konta admi...
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)