QNAP 修复 NAS 设备漏洞并建议用户更新

台湾 QNAP 已针对影响其网络附加存储 (NAS) 设备的多个中等严重性漏洞部署了修复程序。这些漏洞影响 QTS 5.1.x 和 QuTS Hero h5.1.x,并可能允许经过身份验证的用户通过网络实现代码执行。目标漏洞如下。

– CVE-2024-21902:关键资源上的错误权限分配漏洞。允许经过身份验证的用户通过网络读取和修改资源。
– CVE-2024-27127:双重释放漏洞。允许经过身份验证的用户通过网络执行任意代码。
– CVE-2024-27128、CVE-2024-27129、CVE-2024-27130:一组缓冲区溢出漏洞。允许经过身份验证的用户通过网络执行任意代码。

这些漏洞需要 NAS 设备上的有效帐户,并已在 QTS 5.1.7.2770 build 20240520 和 QuTS Hero h5.1.7.2770 build 20240520 中得到解决。Aliz Hammond(来自 watchTowr Labs)于 2024 年 1 月 3 日发现并报告了这些漏洞。

QNAP 表示,CVE-2024-27130 漏洞是由于“strcpy”函数的不安全使用造成的,该函数被 NAS 用户从 QNAP 设备共享文件时使用的 share.cgi 脚本中的 get_file_size 请求所使用的 No_Support_ACL 函数所利用。要利用此漏洞,攻击者需要有效的“ssid”参数。

QNAP 还指出,所有 QTS 4.x 和 5.x 版本都启用了地址空间布局随机化 (ASLR),使得攻击者很难利用此漏洞。

此外,QNAP 表示,CVE-2024-27131 并不是一个实际的漏洞,而是一个设计选择,需要更改 QuLog Center 内的 UI 规范,并将在 QTS 5.2.0 中修复。

QNAP 建议用户尽快更新到 QTS 和 QuTS Hero 的最新版本,以减轻潜在威胁,因为 NAS 设备的漏洞过去曾被勒索软件攻击者利用。

【新闻评论】

台湾 QNAP 已推出针对一系列影响其网络附加存储 (NAS) 设备的中等严重漏洞的补丁。这些漏洞可能允许经过身份验证的用户通过网络执行代码并影响 QTS 和 QuTS Hero 的某些版本。修复的漏洞包括错误的权限分配、双重释放和缓冲区溢出,所有这些漏洞都可以被拥有有效帐户的用户利用。

这些漏洞的修复凸显了 QNAP 安全措施的重要性。特别是由于 NAS 设备在许多企业和个人存储关键数据方面发挥着核心作用,因此安全漏洞可能会导致严重的数据泄露和恶意攻击。快速应用 QNAP 提供的补丁对于减少潜在的安全风险和保护数据安全至关重要。

此外,QNAP 还启用了地址空间布局随机化 (ASLR),这是一项重要的安全功能,可让攻击者更难利用漏洞。 ASLR 通过防止攻击者将代码注入可预测的内存地址来提高安全性。

然而,QNAP 将 CVE-2024-27131 视为“设计选择而不是实际漏洞”可能表明与安全社区的沟通不畅和认知不畅。此类差异可能会影响未来改进安全措施和与用户建立信任关系的能力。

QNAP 的回应强调了与安全研究人员合作的重要性。快速、适当地响应安全研究人员的报告对于有效管理漏洞和保护用户数据至关重要。此案例还说明了公司不断加强安全措施并准备应对最新威胁的重要性。

最终,这一系列 QNAP 漏洞及其修复表明,安全必须动态响应不断变化的威胁,而企业、安全研究人员和用户之间的协作是安全保护的关键。对于用户来说,保持系统最新并应用所提供的安全更新是最大程度降低安全风险的最有效方法。

QNAP 修复了影响 NAS 设备的 QTS 和 QuTS Hero 中的新缺陷