Autor: Łukasz Lein
|
|
Publikacja: 29-01-2025
|
Aktualizacja: 30-01-2025
Ważne

QNAP załatało sześć luk w zabezpieczeniach „rsync” w swoim oprogramowaniu HBS 3 Hybrid Backup Sync, które jest wykorzystywane do tworzenia kopii zapasowych danych i odzyskiwania po awarii na sieciowych urządzeniach pamięci masowej (NAS).

Załatane luki w zabezpieczeniach obejmują szereg problemów, w tym jeden oceniony jako krytyczny, który mógłby zostać wykorzystany przez atakującego do wykonania kodu:

  • CVE-2024-12084 (wynik CVSS: 9.8) to przepełnienie bufora stosu w rsync deamon;
  • CVE-2024-12085 (wynik CVSS: 7.5) to luka w zabezpieczeniach powodująca wyciek danych w rsync deamon;
  • CVE-2024-12086 (wynik CVSS: 6.1) to luka w zabezpieczeniach plików, która mogłaby umożliwić odczyt plików;
  • CVE-2024-12087 (wynik CVSS: 6.5) to problem z przechodzeniem ścieżek, który mógłby zostać wykorzystany do zapisywania plików na kliencie;
  • CVE-2024-12088 (wynik CVSS: 6.5) to niepowodzenie weryfikacji łączy symbolicznych, co może prowadzić do możliwego przechodzenia ścieżek i zapisywania plików;
  • CVE-2024-12747 (wynik CVSS: 5.6) to „link race condition”, który potencjalnie może prowadzić do wycieku danych lub eskalacji uprawnień.

Urządzenia NAS oraz inne urządzenia podłączone do Internetu często stają się celem ataków. W związku z tym użytkownicy produktów QNAP, którzy korzystają z wersji HBS 3 Hybrid Backup Sync starszych niż 25.1.4.952, powinni jak najszybciej przeprowadzić aktualizację, aby zminimalizować ryzyko ataku.

Źródło: Patched six rsync vulnerabilities in its HBS 3 Hybrid Backup Sync software

 

O autorze: Łukasz Lein

Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".

Jesteśmy dla Ciebie

4.8 32 opinie
Zobacz opinie
MJ
Mateusz Jaksender
26-01-2024
Firma godna polecenia. Jestem bardzo zadowolony z ich doradztwa przy zakupie programu antywirusowego do firmy. Kontakt z Panem od sprzedaży był bezproblemowy a wszystkie szczegóły oferty jasno i klarownie przedstawione zgodnie z moimi oczekiwaniami.
DZ
Daniel Zgliński
24-01-2024
Profesjonalne podejście do klienta i zawsze można liczyć na wsparcie opiekuna. Polecam!
MK
Marian Kulig
22-03-2023
Firma godna polecenia, profesjonalne podejście do klienta wraz z bardzo dobrą opieką posprzedażową. Kontakt z firmą od roku 2022, po 30 latach pracy jako informatyk polecam współpracę z firmą Arkanet.
Halo. Zróbmy coś razem
Zamów rozmowę z konsultantem, oddzwonimy.
Zadaj pytanie
Potrzebujesz negocjować warunki oferty? Dodaj produkt na listę do wyceny i wyślij nam, a my sprawdzimy co możemy dla Ciebie zrobić