Tayvan tabanlı ağa bağlı depolama (NAS) Maker QNAP, saldırganların kötü amaçlı kod ve komutları açık bir şekilde savunmasız NAS aygıtlarına enjekte etmelerine ve çalışmalarına izin verebilecek birden fazla güvenlik açıklığı için güvenlik yamalarını serbest bıraktı.
Günümüzde QNAP tarafından sabitlenen güvenlik kusurlarından üçü yüksek şiddeti depolanmış bir site komut dosyası (XSS) güvenlik açıkları (CVE-2021-34354, CVE-2021-34356 olarak izlenir) (5.4.10, 5.7.13 veya 6.0.18'den önceki sürümler).
QNAP ayrıca, resim2PDF 2.1.5'ten önce yayınlanan yazılım sürümlerini çalıştıran yazılım sürümlerini çalıştıran bir XSS Image2PDF kusurunu etkiledi.
Depolanan XSS saldırıları, tehdit aktörlerinin, başarılı bir şekilde sömürülmeyi takiben, hedeflenen sunucularda kalıcı olarak depolanan tehdit aktörlerinin kötü amaçlı kod enjekte etmesine izin veriyor.
Şirket ayrıca, saldırganların keyfi komutları çalıştırmasına yardımcı olan QVR IP video gözetleme yazılımını çalıştıran bazı QNAP yaşam sonu (EOL) cihazlarını etkileyen bir komut enjeksiyon hatası (CVE-2021-34352) ele aldı.
CVE-2021-34352 kusurunu sömüren başarılı saldırılar, uzlaşmış NAS cihazlarının tam olarak devralmasına neden olabilir.
Diğer üç QVR hatası, Pazartesi günü, QNAP tarafından eleştirel bir ciddiyet derecesi ile derecelendirilen bir güvenlik danışmanlığında açıklandığı gibi yamalı.
QNAP NAS cihazlarının, son birkaç yıldaki sürekli bir saldırı sıkıntısı altında olduğu göz önüne alındığında, müşteriler her iki uygulamayı da mümkün olan en kısa sürede en son ücretsiz sürümlere güncellemelidir.
Fotoğraf istasyonunu veya image2pdf'i NAS'ınızdaki en son sürüme güncellemek için aşağıdaki prosedürden geçmeniz gerekir:
QVR Surveillance yazılımını güncellemek için şu adımları izleyin:
QNAP, halka açık NAS depolama aygıtlarındaki dosyaları şifreleyen fidye yazılımı saldırılarındaki bir dalgalanmanın 2020 Eylül'ünde uyardı.
BleepingComputer'da olduğu gibi, QNAP müşterilerinin aygıtları, fotoğraf istasyonunun eski açılmamış sürümlerini, fotoğraf yüklemek, albüm oluşturmak ve uzaktan görüntülemek için kullanılan bir uygulama olan AgeLocker Ransomware tarafından vuruluyordu.
QNAP ayrıca, 2020 Haziran'da başlayan fotoğraf istasyonu uygulamasında kusurları sömürmeye çalışan Ech0raix Ransomware saldırıları konusunda uyardı.
QNAP QVR Video Gözetim Çözümünde Kritik Hataları düzeltiyor
QNAP, NAS cihazlarını etkileyen OpenSSL hataları için yamalar üzerinde çalışır.
Yeni Windows Güvenlik Güncellemeleri Ağ Yazdırmayı Break
Synology: OpenSSL RCE güvenlik açığından etkilenen birden fazla ürün
Kimlik avı kampanyası, kötü amaçlı yazılımları dağıtmak için UPS.com XSS vuln kullanır.
Kaynak: Bleeping Computer