This external control of file name or path vulnerability allows remote attackers to access or modify system files. To fix the vulnerability, QNAP recommend updating Photo Station to their latest versions.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQnap Photo Station
APPQnap< 6.0.3< 5.7.10< 5.4.9< 5.2.11Qnap Qts
OSQnap4.2.64.4.14.3.0 – 4.3.34.3.4 – 4.4.0
CISA KEV — detailsi
- Vendori
- QNAP
- Producti
- Photo Station
- Added to KEVi
- June 8, 2022
- Remediation deadline (US Federal)i
- June 22, 2022(overdue)
- Ransomwarei
- Active ransomware campaigns exploit this vulnerability
Apply updates per vendor instructions.
QNAP devices running Photo Station contain an external control of file name or path vulnerability allowing remote attackers to access or modify system files.
Related vulnerabilities
QNAP Photo Station — niekontrolowane odniesienie do zewnętrznego zasobu (RCE/modyfikacja plików)
QNAP HBS 3 — nieautoryzowane logowanie zdalne do urządzenia NAS
Command injection w QNAP QTS i QuTS hero — zdalne wykonanie kodu
Command injection w QNAP QTS umożliwiający zdalne wykonanie kodu
QNAP QTS — zdalne wstrzykiwanie kodu przez błąd walidacji danych wejściowych