Autor: Łukasz Lein
|
Kategoria: Backup i Storage
|
Publikacja: 16-02-2024
Uwaga podatność

Jak opublikował SYMANTEC w swoim najnowszym biuletynie, firma QNAP ujawniła dwie nowe podatności dotyczące swoich flagowych systemów QTS oraz QuTS hero. Do czego luki te mogą doprowadzić oraz jak je załatać? 

Firma QNAP ujawniła i wydała łaty dla dwóch luk w zabezpieczeniach, które polegają na wstrzykiwaniu poleceń w systemach operacyjnych QTS i QuTS hero. Jedna z nich to luka o dużej wadze, która może pozwolić osobie atakującej na wykonanie dowolnego kodu na podatnym urządzeniu.

Błąd ten (CVE-2024-47218) dotyczy wersji 5.1.x systemów QTS i QuTS hero, które działają na różnych urządzeniach pamięci masowej QNAP podłączonych do sieci, w tym na wielu urządzeniach klasy korporacyjnej.

„QTS to podstawowa część oprogramowania sprzętowego wielu urządzeń QNAP podstawowej i średniej klasy z sieciową pamięcią masową (NAS), a QuTS hero zaś tych z najwyższej półki oraz przeznaczonych dla największych korporacji. Podatnym punktem końcowym jest komponent Quick.cgi, ujawniony przez funkcję administrowania urządzeniem przez Internet” – wyjaśnił Stephen Fewer z Rapid7, który odkrył lukę. „Komponent Quick.cgi jest obecny na niezainicjowanym urządzeniu QNAP NAS. Ten komponent jest przeznaczony do użycia podczas ręcznego lub opartego na chmurze udostępniania urządzenia QNAP NAS.”

Druga luka (CVE-2023-50358) uzyskała ocenę średnio-ważną, ponieważ została sklasyfikowana jako atak o dużej złożoności, który w przypadku pomyślnego wykorzystania miałby niewielkie skutki.

Oficjalny artykuł QNAP w tej sprawie oraz sposób naprawy podatności
Analiza podatności CVE-2024-47218
Analiza podatności CVE-2023-50358

 

O autorze: Łukasz Lein

Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".

Jesteśmy dla Ciebie

4.8 32 opinie
Zobacz opinie
PJ
Przemysław Jarek
25-10-2024
Polecam serdecznie. Szkolenia na najwyższym poziomie, kameralne grupy i indywidualne podejście inżyniera do każdego kursanta. Na dodatkowy plus świetny catering podczas szkolenia :)
TP
Tomasz Pajzert
27-04-2023
Polecam firmę Arkanet. Współpracujemy już od wielu lat, zawsze profesjonalne podejście, fachowa wiedza, doradztwo. Obsługa klienta na bardzo wysokim poziomie.
RZ
Robert Zieliński
31-05-2023
Lata współpracy i jak dotąd żadnych problemów. Świetny kontakt, fachowe wsparcie, wszystko na czas, jednym słowem pełen profesjonalizm. Polecam z czystym sumieniem.
Halo. Zróbmy coś razem
Zamów rozmowę z konsultantem, oddzwonimy.
Zadaj pytanie
Potrzebujesz negocjować warunki oferty? Dodaj produkt na listę do wyceny i wyślij nam, a my sprawdzimy co możemy dla Ciebie zrobić