Tayvanlı donanım satıcısı QNAP, müşterileri Linux destekli ağa bağlı depolama (NAS) cihazlarını yüksek şiddetli Sudo ayrıcalık artış kırılganlığına karşı güvence altına almaları konusunda uyarıyor.
Kusur (CVE-2023-22809 olarak izlendi), Synacktiv Güvenlik Araştırmacıları tarafından "Sudoedit kullanırken Sudo sürüm 1.9.12p1'de Sudoers Politikası Bypass" olarak tanımlandı.
Sudo sürümlerini kullanan 1.8.0 ila 1.9.12p1 kullanan suched cihazlarda başarılı bir şekilde sömürü, işlenecek dosya listesine keyfi girişler ekledikten sonra yetkisiz dosyaları düzenleyerek saldırganların ayrıcalıkları artırmasını sağlayabilir.
Güvenlik açığı, QNAP'ın Çarşamba günü yayınlanan bir güvenlik danışmanında açıklandığı gibi, QTS, QUTS Hero, Qutscloud ve QVP (QVR Pro Aletler) NAS işletim sistemlerini de etkiler.
Şirket, QTS ve QUTS kahraman platformlarındaki kusurları ele alırken, hala Qutscloud ve QVP güvenlik güncellemeleri sağlamak için çalışıyor.
QNAP, "Lütfen bu güvenlik danışmanlığını güncellemeler için düzenli olarak kontrol edin ve işletim sisteminizi mevcut olur olmaz en son önerilen sürüme derhal güncelleyin."
"Cihazınızı güvence altına almak için, güvenlik açığı düzeltmelerinden yararlanmak için sisteminizi en son sürüme düzenli olarak güncellemenizi öneririz."
QTS, QUTS Hero veya QutsCloud'u güncellemek için müşteriler, yönetici kullanıcısı olarak oturum açtıktan ve Kontrol Paneli> Sistem> Bellenim Güncellemesi'ne gittikten sonra "Canlı Güncelleme" bölümünün altındaki "Güncelleme için Kontrol" seçeneğini tıklamalıdır.
Alternatif olarak, cihazlarının ürün türünü ve modelini seçtikten sonra QNAP'ın indirme merkezinden indirdikten sonra ürün yazılımı güncellemesini manuel olarak uygulayabilirler.
QNAP'ın danışmanlığı, CVE-2023-22809 güvenlik açığını vahşi doğada aktif olarak sömürülen olarak etiketlemedi.
Bununla birlikte, kusurun şiddeti nedeniyle, tehdit aktörlerinin QNAP NAS güvenlik kusurlarını aktif olarak hedefledikleri bilindiğinden, müşterilerin mümkün olan en kısa sürede mevcut güvenlik güncellemelerini uygulamaları tavsiye edilir.
QNAP NAS cihazlarını hedefleyen son saldırılar arasında Deadbolt ve ECH0RAix fidye yazılımı kampanyaları, internete maruz kalan cihazlardaki verileri şifrelemek için güvenlik açıklarını kötüye kullanan kampanyaları içeriyor.
Bugün QNAP, OpenSSL, Samba [1, 2] ve kendi işletim sistemlerinde bulunan (uzaktan komut yürütme ve bilgi açıklaması için sömürülebilir) dahil olmak üzere ürünlerini etkileyen diğer birçok güvenlik hatasını düzelttiğini de açıkladı.
Enjeksiyon saldırılarına karşı savunmasız 29.000'den fazla QNAP cihazı
CISA, ajanslara casus yazılımları bırakmak için sömürülen böcekleri yamaya sipariş eder
Microsoft: Windows LSA Koruma Uyarılarının Arkasındaki Defender Güncellemesi
Cisa, sıfır gün olarak sömürülen Adobe Coldfusion Bug hakkında uyarıyor
Nordvpn Açık Kaynaklarını Linux VPN istemcisi ve kütüphaneleri
Kaynak: Bleeping Computer