CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2022-27593

QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)

CVSS 10.0v3.1pub. 2022-09-08upd. 2025-11-03

Podatność w aplikacji Photo Station na urządzeniach QNAP NAS pozwala nieuwierzytelnionemu atakującemu zdalnie modyfikować pliki systemowe. Luka uzyskała maksymalny wynik CVSS 10.0 i jest aktywnie wykorzystywana w atakach.

Pokaż oryginał (EN)

An externally controlled reference to a resource vulnerability has been reported to affect QNAP NAS running Photo Station. If exploited, This could allow an attacker to modify system files. We have already fixed the vulnerability in the following versions: QTS 5.0.1: Photo Station 6.1.2 and later QTS 5.0.0/4.5.x: Photo Station 6.0.22 and later QTS 4.3.6: Photo Station 5.7.18 and later QTS 4.3.3: Photo Station 5.4.15 and later QTS 4.2.6: Photo Station 5.2.14 and later

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-610 (externally controlled reference to a resource) umożliwia atakującemu wskazanie zewnętrznego zasobu, do którego aplikacja Photo Station odwołuje się bez odpowiedniej walidacji. Poprzez sieć, bez żadnego uwierzytelnienia i bez interakcji ze strony użytkownika, napastnik może przejąć kontrolę nad tym odwołaniem i doprowadzić do zapisu lub modyfikacji krytycznych plików systemowych na urządzeniu NAS.

Skutki

Atakujący może zdalnie modyfikować pliki systemowe urządzenia QNAP NAS, co w praktyce umożliwia przejęcie pełnej kontroli nad urządzeniem, instalację złośliwego oprogramowania (np. ransomware) lub trwałe naruszenie integralności systemu.

Mitygacja

Należy niezwłocznie zaktualizować Photo Station do następujących wersji: QTS 5.0.1 → Photo Station 6.1.2 lub nowszy; QTS 5.0.0/4.5.x → Photo Station 6.0.22 lub nowszy; QTS 4.3.6 → Photo Station 5.7.18 lub nowszy; QTS 4.3.3 → Photo Station 5.4.15 lub nowszy; QTS 4.2.6 → Photo Station 5.2.14 lub nowszy. Do czasu zastosowania patcha zaleca się odizolowanie interfejsu zarządzania NAS od publicznego Internetu.

Kogo dotyczy

Urządzenia QNAP NAS z zainstalowaną aplikacją Photo Station, działające pod kontrolą: QTS 5.0.1 z Photo Station poniżej 6.1.2, QTS 5.0.0/4.5.x z Photo Station poniżej 6.0.22, QTS 4.3.6 z Photo Station poniżej 5.7.18, QTS 4.3.3 z Photo Station poniżej 5.4.15, QTS 4.2.6 z Photo Station poniżej 5.2.14

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w rzeczywistych atakach. Producent opublikował poprawki w ramach biuletynu QSA-22-24.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H
  • Qnap Photo Station

    APP
    Qnap
    < 6.0.22< 5.4.15< 6.1.2< 5.7.18< 5.2.14
  • Qnap Qts

    OS
    Qnap
    4.2.64.3.34.3.65.0.05.0.14.5.1 – 4.5.4.2012

CISA KEV — szczegółyi

Dostawcai
QNAP
Produkti
Photo Station
Data dodania do KEVi
8 września 2022
Termin remediation (USA)i
29 września 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Niektóre urządzenia QNAP NAS z zainstalowanym Photo Station i dostępem do internetu zawierają lukę polegającą na zewnętrznie kontrolowanym odwołaniu do zasobu, która może pozwolić atakującemu na modyfikację plików systemowych. Ta luka została zaobserwowana w czasie kampanii ransomware Deadbolt.

tłumaczenie AI
Pokaż oryginał (EN)

Certain QNAP NAS running Photo Station with internet exposure contain an externally controlled reference to a resource vulnerability which can allow an attacker to modify system files. This vulnerability was observed being utilized in a Deadbolt ransomware campaign.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 29 września 2022
CWE
Referencje

Powiązane podatności

CVE-2021-28799CRITICAL10.0⚠ KEVPL ✓ten sam produkt

QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS

CVE-2020-2509CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu

CVE-2018-19949CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu

CVE-2019-7193CRITICAL9.8⚠ KEVPL ✓ten sam produkt

QNAP QTS — zdalne wstrzykiwanie kodu przez błąd walidacji danych wejściowych

CVE-2019-7192CRITICAL9.8⚠ KEVPL ✓ten sam produkt

QNAP Photo Station — nieautoryzowany dostęp zdalny (RCE)