آسیب‌پذیری‌های QNAP NAS افشا شد!

security news

آسیب‌پذیری‌های متعددی در QNAP NAS شناسایی شده است که نفوذگر از راه دور می‌تواند برخی از آنها را برای راه‌اندازی دور زدن محدودیت‌های امنیتی، شرایط منع سرویس، اجرای کد از راه دور، افشای اطلاعات حساس و دستکاری داده‌ها در سیستم هدف اکسپلویت کند.

آسیب‌پذیری‌هایی که بر سفت‌افزار QNAP  تأثیر می‌گذارند، به شرح زیر هستند:

  • CVE-2024-48859:  آسیب‌پذیری احراز هویت نامناسب می تواند به مهاجمان راه دور اجازه دهد تا امنیت سیستم را به خطر بیندازند.
  • CVE-2024-48865: آسیب پذیری اعتبارسنجی گواهی نامناسب می‌تواند به مهاجمان با دسترسی به شبکه محلی اجازه دهد تا امنیت سیستم را به خطر بیندازند.
  • CVE-2024-48866: آسیب‌پذیری مدیریت نادرست کدگذاری URL یا (hex encoding) می‌تواند به مهاجمان راه دور اجازه دهد تا سیستم را به حالت غیر منتظره تبدیل کنند.
  • CVE-2024-48867 و CVE-2024-48868:  خنثی‌سازی نادرست توالی‌های CRLF (“تزریق CRLF”)  در صورت اکسپلویت، می‌تواند به مهاجمان راه دور اجازه دهد تا داده‌های برنامه را تغییر دهند.
  • CVE-2024-50393: آسیب‌پذیری تزریق فرمان در صورت اکسپلویت، می‌تواند به مهاجمان راه دور اجازه دهد تا دستورات دلخواه را اجرا کنند.
  • CVE-2024-50402 و  CVE-2024-50403: آسیب‌پذیری‌های string با فرمت کنترل‌ شده خارجی، در صورت اکسپلویت می‌تواند به مهاجمان راه دور که دسترسی مدیریتی را به دست آورده‌اند، امکان به دست آوردن داده‌های مخفی  یا تغییر حافظه را فراهم کند.
سیستم / فناوری‌های تحت تأثیر                             نسخه وصله شده
QTS 5.1.x    نسخه QTS 5.1.9.2954 build 20241120 و بالاتر
QTS 5.2.x      نسخه QTS 5.2.2.2950 build 20241114 و بالاتر
QuTS hero h5.1.x نسخه QuTS hero h5.1.9.2954 build 20241120 و بالاتر
QuTS hero h5.2.x نسخه QuTS hero h5.2.2.2952 build 20241116 و بالاتر

https://cyble.com/blog/qnap-nas-vulnerabilities-exposed