CRITICAL✓ PATCH🇬🇧 English

CVE-2021-28813

Niezabezpieczone przechowywanie danych w przełącznikach QNAP QuNetSwitch

CVSS 9.6v3.1pub. 2021-09-10upd. 2024-11-21

Podatność w przełącznikach QNAP z oprogramowaniem QuNetSwitch polega na niezabezpieczonym przechowywaniu wrażliwych informacji w dostępnym bez ograniczeń mechanizmie pamięci. Zdalny atakujący w sieci lokalnej może odczytać te dane bez uwierzytelnienia, co stwarza poważne ryzyko kompromitacji urządzeń sieciowych.

Pokaż oryginał (EN)

A vulnerability involving insecure storage of sensitive information has been reported to affect QSW-M2116P-2T2S and QNAP switches running QuNetSwitch. If exploited, this vulnerability allows remote attackers to read sensitive information by accessing the unrestricted storage mechanism.We have already fixed this vulnerability in the following versions: QSW-M2116P-2T2S 1.0.6 build 210713 and later QGD-1600P: QuNetSwitch 1.0.6.1509 and later QGD-1602P: QuNetSwitch 1.0.6.1509 and later QGD-3014PT: QuNetSwitch 1.0.6.1519 and later

🤖 Analiza AI
Jak działa

Urządzenia przechowują wrażliwe informacje (takie jak hasła lub dane konfiguracyjne) w sposób nieodpowiednio zabezpieczony — mechanizm przechowywania nie wymaga uwierzytelnienia ani autoryzacji, aby uzyskać dostęp do zgromadzonych danych. Atakujący z dostępem do segmentu sieci lokalnej może bezpośrednio odczytać te informacje bez konieczności posiadania uprawnień. Podatność obejmuje błędy kategorii CWE-259 (zakodowane na stałe hasła), CWE-522 (niewystarczająco chronione dane uwierzytelniające), CWE-798 (użycie zakodowanych danych uwierzytelniających) oraz CWE-922 (niezabezpieczone przechowywanie danych wrażliwych).

Skutki

Atakujący może odczytać wrażliwe informacje zgromadzone na urządzeniu, takie jak dane uwierzytelniające lub konfiguracyjne, co może prowadzić do dalszego przejęcia kontroli nad urządzeniem lub infrastrukturą sieciową, a także do naruszenia integralności i dostępności sieci.

Mitygacja

Należy zaktualizować oprogramowanie do następujących wersji lub nowszych: QSW-M2116P-2T2S — firmware 1.0.6 build 210713; QGD-1600P — QuNetSwitch 1.0.6.1509; QGD-1602P — QuNetSwitch 1.0.6.1509; QGD-3014PT — QuNetSwitch 1.0.6.1519. Dodatkowo zaleca się ograniczenie dostępu do interfejsów zarządzania przełącznikami wyłącznie do zaufanych hostów i segmentów sieci.

Kogo dotyczy

QNAP QSW-M2116P-2T2S (firmware wcześniejszy niż 1.0.6 build 210713), QNAP QGD-1600P z QuNetSwitch wcześniejszym niż 1.0.6.1509, QNAP QGD-1602P z QuNetSwitch wcześniejszym niż 1.0.6.1509, QNAP QGD-3014PT z QuNetSwitch wcześniejszym niż 1.0.6.1519

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H
  • Qnap Qgd 1600p

    HW
    Qnap
    wszystkie wersje
  • Qnap Qgd 1602p

    HW
    Qnap
    wszystkie wersje
  • Qnap Qgd 3014pt

    HW
    Qnap
    wszystkie wersje
  • Qnap Qsw M2116p 2t2s

    HW
    Qnap
    wszystkie wersje
  • Qnap Qsw M2116p 2t2s Firmware

    OS
    Qnap
    < 1.0.6
  • Qnap Qunetswitch

    APP
    Qnap
    < 1.0.6.1509
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-22897HIGH8.1ten sam produkt

A command injection vulnerability has been reported to affect QuNetSwitch. The remote attackers can then explo...

CVE-2026-22900MEDIUM6.8ten sam produkt

W produkcie QuNetSwitch ujawniono lukę związaną z hard-coded credentials, która może pozwolić atakującym na zd...

CVE-2026-22901MEDIUM6.3ten sam produkt

W produkcie QuNetSwitch ujawniona została luka podatności command injection. Jeśli atakujący zdalnie uzyska do...

CVE-2026-22902MEDIUM5.7ten sam produkt

W QuNetSwitch wykryta została podatność command injection. Jeśli lokalny atakujący uzyska dostęp do konta admi...

CVE-2022-27593CRITICAL10.0⚠ KEVPL ✓ten sam vendor

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)