QNAP Systems, QTS işletim sisteminin birden fazla sürümünü ve ağa bağlı depolama (NAS) cihazındaki uygulamaları etkileyen iki kritik komut enjeksiyon güvenlik açığı için güvenlik danışmanları yayınladı.
İlk kusur CVE-2023-23368 olarak izleniyor ve 10 üzerinden 9,8 kritik bir önem derecesine sahiptir. Uzak bir saldırganın bir ağ üzerinden komutları yürütmek için kullanabileceği bir komut enjeksiyon güvenlik açığıdır.
Güvenlik sorunundan etkilenen QTS versiyonları QTS 5.0.x ve 4.5.x, QUTS Hero H5.0.x ve H4.5.x ve Qutscloud C5.0.1'dir.
Düzeltmeler aşağıdaki sürümlerde mevcuttur:
İkinci güvenlik açığı CVE-2023-23369 olarak tanımlanır ve 9.0 daha düşük bir önem derecesine sahiptir ve aynı zamanda uzak bir saldırgan tarafından bir öncekiyle aynı etkiye sahip olabilir.
Etkilenen QTS sürümleri arasında 5.1.x, 4.3.6, 4.3.4, 4.3.3 ve 4.2.x, multimedya konsolu 2.1.x ve 1.4.x ve medya akışı eklenmesi 500.1.x ve 500.0.x.
Düzeltmeler şu adreste mevcuttur:
QTS, QUTS Hero veya QutsCloud'u güncellemek için yöneticiler giriş yapabilir ve kontrol paneli> Sistem> ürün yazılımı güncellemesi için gezinebilir ve en son sürümü indirmek ve yüklemek için canlı güncelleme altında "Güncellemeyi Kontrol Et" i tıklayabilir. Güncellemeler, QNAP'ın web sitesinden manuel indirmeler olarak da mevcuttur.
Multimedya konsolunun güncellenmesi, uygulama merkezine yüklemeyi arayarak ve "Güncelleme" düğmesini tıklayarak (yalnızca daha yeni bir sürüm varsa kullanılabilir) mümkündür. İşlem, kullanıcıların uygulama merkezini arayarak da bulabileceği medya akışı eklentisini güncellemek için benzerdir.
NAS cihazları genellikle veri depolamak için kullanıldığından, komut yürütme kusurlarının ciddi bir etkisi olabilir, çünkü siber suçlular genellikle hassas verileri çalmak ve/veya şifrelemek için yeni hedefler arar. Saldırganlar daha sonra verileri sızdırmamak veya şifresini çözmek için kurbandan bir fidye talep edebilir.
QNAP cihazları geçmişte büyük ölçekli fidye yazılımı saldırılarında hedeflenmiştir. Bir yıl önce, Deadbolt fidye yazılımı çetesi, kamu internette maruz kalan NAS cihazlarını şifrelemek için sıfır gün güvenlik açığından yararlandı.
Bununla birlikte, QNAP kullanıcılarına mevcut güvenlik güncellemelerini mümkün olan en kısa sürede uygulamaları tavsiye edilir.
Cisco Catalyst SD-WAN Yöneticisi kusuru uzaktan sunucunun erişimine izin verir
Hackerlar looney tunable
Yeni Microsoft Exchange Zero-Days RCE, Veri Hırsızlığı Saldırılarına İzin Veriyor
Apple 'Bul My Network, Keylogged Şifreleri Çalmak İçin İstismar edilebilir
3.000 Apache ActiveMQ sunucusu çevrimiçi olarak maruz kalan RCE saldırılarına karşı savunmasız
Kaynak: Bleeping Computer