Podatność w aplikacji Photo Station na urządzeniach QNAP NAS pozwala nieuwierzytelnionemu atakującemu zdalnie modyfikować pliki systemowe. Luka uzyskała maksymalny wynik CVSS 10.0 i jest aktywnie wykorzystywana w atakach.
▸ Pokaż oryginał (EN)
An externally controlled reference to a resource vulnerability has been reported to affect QNAP NAS running Photo Station. If exploited, This could allow an attacker to modify system files. We have already fixed the vulnerability in the following versions: QTS 5.0.1: Photo Station 6.1.2 and later QTS 5.0.0/4.5.x: Photo Station 6.0.22 and later QTS 4.3.6: Photo Station 5.7.18 and later QTS 4.3.3: Photo Station 5.4.15 and later QTS 4.2.6: Photo Station 5.2.14 and later
Podatność sklasyfikowana jako CWE-610 (externally controlled reference to a resource) umożliwia atakującemu wskazanie zewnętrznego zasobu, do którego aplikacja Photo Station odwołuje się bez odpowiedniej walidacji. Poprzez sieć, bez żadnego uwierzytelnienia i bez interakcji ze strony użytkownika, napastnik może przejąć kontrolę nad tym odwołaniem i doprowadzić do zapisu lub modyfikacji krytycznych plików systemowych na urządzeniu NAS.
Atakujący może zdalnie modyfikować pliki systemowe urządzenia QNAP NAS, co w praktyce umożliwia przejęcie pełnej kontroli nad urządzeniem, instalację złośliwego oprogramowania (np. ransomware) lub trwałe naruszenie integralności systemu.
Należy niezwłocznie zaktualizować Photo Station do następujących wersji: QTS 5.0.1 → Photo Station 6.1.2 lub nowszy; QTS 5.0.0/4.5.x → Photo Station 6.0.22 lub nowszy; QTS 4.3.6 → Photo Station 5.7.18 lub nowszy; QTS 4.3.3 → Photo Station 5.4.15 lub nowszy; QTS 4.2.6 → Photo Station 5.2.14 lub nowszy. Do czasu zastosowania patcha zaleca się odizolowanie interfejsu zarządzania NAS od publicznego Internetu.
Urządzenia QNAP NAS z zainstalowaną aplikacją Photo Station, działające pod kontrolą: QTS 5.0.1 z Photo Station poniżej 6.1.2, QTS 5.0.0/4.5.x z Photo Station poniżej 6.0.22, QTS 4.3.6 z Photo Station poniżej 5.7.18, QTS 4.3.3 z Photo Station poniżej 5.4.15, QTS 4.2.6 z Photo Station poniżej 5.2.14
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w rzeczywistych atakach. Producent opublikował poprawki w ramach biuletynu QSA-22-24.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:HQnap Photo Station
APPQnap< 6.0.22< 5.4.15< 6.1.2< 5.7.18< 5.2.14Qnap Qts
OSQnap4.2.64.3.34.3.65.0.05.0.14.5.1 – 4.5.4.2012
CISA KEV — szczegółyi
- Dostawcai
- QNAP
- Produkti
- Photo Station
- Data dodania do KEVi
- 8 września 2022
- Termin remediation (USA)i
- 29 września 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Niektóre urządzenia QNAP NAS z zainstalowanym Photo Station i dostępem do internetu zawierają lukę polegającą na zewnętrznie kontrolowanym odwołaniu do zasobu, która może pozwolić atakującemu na modyfikację plików systemowych. Ta luka została zaobserwowana w czasie kampanii ransomware Deadbolt.
▸ Pokaż oryginał (EN)
Certain QNAP NAS running Photo Station with internet exposure contain an externally controlled reference to a resource vulnerability which can allow an attacker to modify system files. This vulnerability was observed being utilized in a Deadbolt ransomware campaign.
Powiązane podatności
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu
Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu
QNAP QTS — zdalne wstrzykiwanie kodu przez błąd walidacji danych wejściowych
QNAP Photo Station — nieautoryzowany dostęp zdalny (RCE)