۳ آسیبپذیری بحرانی در NAS کیونپ؛ فوراً آپدیت کنید!
شرکت QNAP سازندهی ذخیرهساز تحت شبکه (NAS)، هشدار داده است که آسیبپذیریهایی در نرمافزارهای NAS خود وجود دارد. این آسیبپذیریها در سیستمعاملهای QTS، QuTS hero، QuTScloud و myQNAPcloud یافت شدهاند و میتوانند به مهاجمین امکان دسترسی به دستگاههای ذخیرهساز را بدهند.
کمپانی کیونپ، سه آسیبپذیری را در محصولات خود کشف و اعلام کرده است. این آسیبپذیریها میتوانند به دور زدن احراز هویت، command injection و تزریق اسکریپت SQL منجر شوند.
دو مورد از این آسیبپذیریها (command injection و تزریق اسکریپت SQL) نیازمند احراز هویت مهاجم در دستگاه هدف هستند که به طور قابل توجهی خطر را کاهش میدهد. اما آسیبپذیری اول (با شناسه CVE-2024-21899) را میتوان از راه دور و بدون نیاز به احراز هویت اجرا کرد.
سه آسیبپذیری رفعشده به شرح زیر هستند:
- CVE-2024-21899: مکانیزمهای احراز هویت نامناسب به کاربران غیرمجاز اجازه میدهد تا از راه دور (از طریق شبکه) امنیت سیستم را به خطر بیندازند.
- CVE-2024-21900) command injection): این آسیبپذیری میتواند به کاربران احراز هویت شده اجازه دهد تا دستورات دلخواه را از طریق شبکه بر روی سیستم اجرا کنند که به طور بالقوه منجر به دسترسی یا کنترل غیرمجاز سیستم میشود.
- تزریق اسکریپت اسکیوال (CVE-2024-21901): این نقص به مدیران احراز هویت شده این امکان را میدهد تا کد مخرب SQL را از طریق شبکه تزریق کنند که به طور بالقوه باعث به خطر افتادن یکپارچگی پایگاه داده و دستکاری محتوای آن میشود.
این آسیبپذیریها بر نسخههای مختلف سیستمعاملهای کیونپ از جمله QTS 5.1.x، QTS 4.5.x، QuTS hero h5.1.x، QuTS hero h4.5.x، QuTScloud c5.x و سرویس myQNAPcloud 1.0.x تأثیر میگذارد.
به کاربران توصیه میشود برای رفع این سه آسیبپذیری، به نسخههای زیر ارتقا پیدا کنند:
- QTS 5.1.3.2578 بیلد 20231110 و بالاتر
- QTS 4.5.4.2627 بیلد 20231225 و بالاتر
- QuTS hero h5.1.3.2578 بیلد 20231110 و بالاتر
- QuTS hero h4.5.4.2626 بیلد 20231225 و بالاتر
- QuTScloud c5.1.5.2651 و بالاتر
- myQNAPcloud 1.0.52 (2023/11/24) و بالاتر
استوریجهای NAS اغلب حجم زیادی از اطلاعات باارزش برای کسبوکارها و افراد را در خود جای میدهند، از جمله اطلاعات شخصی، دادههای حیاتی کسبوکار. با این حال، این دستگاهها به طور مداوم تحت نظارت قرار نمیگیرند، همواره به اینترنت متصل و در معرض دید هستند و ممکن است از سیستمعامل یا فریمور قدیمی استفاده کنند.