QNAP pašalina kritinius NAS, maršrutizatoriaus programinės įrangos trūkumus


Savaitgalį QNAP išleido saugos biuletenius, kuriuose sprendžiami keli pažeidžiamumai, įskaitant tris esminius sunkumo trūkumus, kuriuos vartotojai turėtų kuo greičiau pašalinti.

Pradedant nuo QNAP Notes Station 3, užrašų darymo ir bendradarbiavimo programa, naudojama įmonės NAS sistemose, jai įtakos turi šie du pažeidžiamumai:

  • CVE-2024-38643 – Trūkstant svarbių funkcijų autentifikavimo, nuotoliniai užpuolikai gali gauti neteisėtą prieigą ir vykdyti konkrečias sistemos funkcijas. Tinkamų autentifikavimo mechanizmų trūkumas leidžia užpuolikams išnaudoti šią ydą be išankstinių kredencialų, todėl gali būti pažeista sistema. (CVSS v4 balas: 9,3, „kritinis“)
  • CVE-2024-38645 – Serverio pusės užklausų klastojimo (SSRF) pažeidžiamumas, dėl kurio nuotoliniai užpuolikai, turintys autentifikavimo kredencialus, gali siųsti parengtas užklausas, kurios manipuliuoja serverio elgesiu ir gali atskleisti neskelbtinus programos duomenis.

QNAP išsprendė šias „Notes Station 3“ 3.9.7 versijos problemas ir rekomenduoja vartotojams atnaujinti šią ar naujesnę versiją, kad sumažintų riziką. Atnaujinimo instrukcijos pateikiamos šiame biuletenyje.

Kiti du klausimai, išvardyti tame pačiame biuletenyje, CVE-2024-38644 ir CVE-2024-38646yra didelio rimtumo (CVSS v4 balas: 8,7, 8,4) komandų įvedimas ir neteisėtos duomenų prieigos problemos, kurioms norint išnaudoti reikia vartotojo lygio prieigos.

QuRouter trūkumai

Trečias kritinis QNAP trūkumas, į kurį buvo pašalintas šeštadienį, yra CVE-2024-48860turintis įtakos QuRouter 2.4.x produktams, QNAP didelės spartos saugių maršruto parinktuvų linijai.

Trūkumas, įvertintas 9,5 „kritiniu“ pagal CVSS v4, yra OS komandų įvedimo trūkumas, dėl kurio nuotoliniai užpuolikai gali vykdyti komandas pagrindinėje sistemoje.

QNAP taip pat ištaisė antrą, ne tokią rimtą komandų įpurškimo problemą, stebimą kaip CVE-2024-48861abi problemos išspręstos QuRouter 2.4.3.106 versijoje.

Kiti QNAP pataisymai

Kiti produktai, kuriems šį savaitgalį buvo atlikti svarbūs pataisymai, yra „QNAP AI Core“ (AI variklis), „QuLog Center“ (žurnalų valdymo įrankis), QTS (standartinė NAS įrenginių OS) ir „QuTS Hero“ (pažangioji QTS versija).

Pateikiame svarbiausių tuose gaminiuose ištaisytų trūkumų santrauką. CVSS v4 įvertinimas yra nuo 7,7 iki 8,7 (aukštas).

  • CVE-2024-38647: informacijos atskleidimo problema, dėl kurios nuotoliniai užpuolikai gali pasiekti neskelbtinus duomenis ir pakenkti sistemos saugumui. Trūkumas turi įtakos QNAP AI Core 3.4.x versijai ir buvo pašalintas naudojant 3.4.1 ir naujesnę versiją.
  • CVE-2024-48862: Nuorodų sekimo trūkumas, dėl kurio nuotoliniai neteisėti užpuolikai gali pereiti failų sistemą ir pasiekti arba modifikuoti failus. Tai turi įtakos QuLog Center 1.7.x ir 1.8.x versijoms ir buvo ištaisyta 1.7.0.831 ir 1.8.0.888 versijose.
  • CVE-2024-50396 ir CVE-2024-50397: netinkamas išoriškai valdomų formatų eilučių tvarkymas, dėl kurio užpuolikai gali pasiekti neskelbtinus duomenis arba modifikuoti atmintį. CVE-2024-50396 galima nuotoliniu būdu valdyti sistemos atmintį, o CVE-2024-50397 reikalauja vartotojo lygio prieigos. Abi spragos buvo pašalintos QTS 5.2.1.2930 ir QuTS hero h5.2.1.2929.

QNAP klientams primygtinai rekomenduojama kuo greičiau įdiegti naujinimus, kad jie liktų apsaugoti nuo galimų atakų.

Kaip visada, QNAP įrenginiai niekada neturėtų būti tiesiogiai prijungti prie interneto, o turėtų būti naudojami už VPN, kad būtų išvengta nuotolinio trūkumų išnaudojimo.



Source link

Draugai: - Marketingo agentūra - Teisinės konsultacijos - Skaidrių skenavimas - Klaipedos miesto naujienos - Miesto naujienos - Saulius Narbutas - Įvaizdžio kūrimas - Veidoskaita - Teniso treniruotės - Pranešimai spaudai - Kauno naujienos - Regionų naujienos - Palangos naujienos