ترمیم ضعف امنیتی در تجهیزات QNAP
شرکت QNAP Systems با انتشار توصیهنامه امنیتی نسبت به وجود آسیبپذیری CVE-2022-27596 در محصولات NAS ساخت این شرکت هشدار داده است.
این اسیب پذیری که باعث اجرای Code Injection میشود نسخ زیر را تحت تاثیر را قرار میدهد.
QTS 5.0.1
QuTS hero h5.0.1
Attacker با بهرهجویی از این آسیبپذیری قادر خواهد بود کدهای مخرب را از راه دور در دستگاههای آسیبپذیر تزریق نموده و کنترل تجهیزات NAS را در اختیار بگیرد.
این شرکت جزئیات زیادی در خصوص نحوه بهرهجویی از این آسیبپذیری منتشر نکرده اما موسسه NIST آن را باگی از نوع SQL Injection معرفی نموده است.
علاوه بر این، QNAP اعلام کرده که سوءاستفاده از این آسیبپذیری دارای پیچیدگی کمی است و Attacker از راه دور بدون نیاز به ارتباط یا تعامل با کاربر یا سطح دسترسی بالا، میتواند اقدام به اجرای حملات SQL Injection نمایند. همچنین QNAP فایل JSON زیر را در دسترس راهبران امنیتی قرار داده است:
QNAP توصیه کرده است با مراجعه به ادرس زیر نسبت به ارتقا محصولات اقدام شود.
لازم به ذکر است آسیبپذیری مذکور در نسخ زیر ترمیم شده است:
QTS 5.0.1.2234 build 20221201
QuTS hero h5.0.1.2248 build 20221215