跳到主要内容

超危

QNAP Photo Station外部控制资源漏洞

2022-09-08 00:00:00 公开 ,2025-10-22 00:50:33 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • 2024两高一弱互联网漏洞
  • 2025两高一弱漏洞
CWEs:
CWE-610 (Externally Controlled Reference to a Resource in Another Sphere)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2023-12-22 13:00:57

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
10
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
CVSS v3 风险值
9.1
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H
CVSS v3.1 风险值
10

详细信息

漏洞类型
其他
漏洞描述
QNAP在2022年9月3日上午(GMT+8)检测到一个新的DeadBolt勒索软件活动。该活动的目标似乎是运行Photo Station的QNAP NAS设备。 某些运行Photo Station并暴露在互联网上的QNAP NAS包含对资源漏洞的外部控制引用,该漏洞可允许攻击者修改系统文件。QNAP已经修复了以下版本中的漏洞:QTS 5.0.1:Photo Station 6.1.2和更高版本QTS 5.0.0/4.5.x:Photo Station 6.0.22和更高的版本QTS 4.3.6:Photo tation 5.7.18和更高版QTS 4.3.3:Photo-Station 5.4.15和更高级别。
修复建议
为了保护您的NAS不受DeadBolt勒索软件的影响,QNAP强烈建议按照以下说明保护您的QNAP NAS设备和路由器: 1、禁用路由器上的端口转发功能; 2、在NAS上设置myQNAPcloud,以实现安全的远程访问并防止暴露在internet上; 3、将NAS固件更新至最新版本; 4、将NAS上的所有应用程序更新为其最新版本; 5、对NAS上的所有用户帐户应用强密码; 6、建立快照并定期备份以保护您的数据; 更多详细建议和配置步骤,请参考: https://www.qnap.com/en/security-advisory/qsa-22-24

参考链接