QNAP修复了关键的QVR远程命令执行漏洞

安全 漏洞
根据QNAP发布的公告,该漏洞会影响运行QVR的QNAP VS系列NVR。如果被利用,此漏洞允许远程攻击者运行任意命令。

近期,QNAP发布了几项安全公告,其中一项针对严重的安全问题,该问题允许在易受攻击的QVR系统上远程执行任意命令,该公司的视频监控解决方案托管在NAS设备上。QVR IP视频监控系统支持多重频道和跨平台视频解码,专为监控家庭和办公环境而设计。该漏洞编号为CVE-2022-27588,严重程度得分为9.8。它会影响早于5.1.6 build 20220401的QVR版本。

根据QNAP发布的公告,该漏洞会影响运行QVR的QNAP VS系列NVR。如果被利用,此漏洞允许远程攻击者运行任意命令。这种类型的安全漏洞允许攻击者在目标上执行命令以更改设置、访问敏感信息或控制设备。它甚至还可以被当成深入目标网络的踏板。正如我们过去所见,当漏洞利用公开可用时,QNAP系统中的关键漏洞几乎立即在网络攻击中被利用。

目前BleepingComputer表示已与QNAP联系,要求提供有关 CVE-2022-27588是否被积极利用的信息,并将根据公司的回应做出及时报道。

除了QVR 中的严重问题外,QNAP还解决了其他产品中的8个漏洞,严重程度介于中到高之间。

以下是修复的完整列表:

  • CVE-2022-27588:QNAP QVR 中的严重RCE
  • CVE-2021-38693:thttpd中的中等严重性路径遍历漏洞,影响 QTS、QuTS hero 和 QuTScloud。
  • CVE-2021-44055:中等严重性缺陷,允许远程访问某些 Video Station 版本中的数据。
  • CVE-2021-44056:中等严重性缺陷,允许远程访问某些 Video Station 版本中的数据。
  • CVE-2021-44057:运行 Photo Station 的 QNAP NAS 中的高危漏洞。
  • CVE-2021-44051:高严重性命令注入漏洞,允许在 QTS、QuTS hero 和 QuTScloud 中执行任意远程命令。
  • CVE-2021-44052:高严重性链接解析漏洞,允许在 QTS、QuTS hero 和 QuTScloud 中执行恶意文件操作。
  • CVE-2021-44053:高严重性跨站点脚本 (XSS) 漏洞,允许在 QTS、QuTS hero 和 QuTScloud 中进行远程代码注入。
  • CVE-2021-44054:高严重性开放重定向漏洞,允许用户重定向到 QTS、QuTS hero 和 QuTScloud 中带有恶意软件的页面。

目前,QNAP尚未提供缓解指南,因此建议您将软件更新到最新的可用版本。

参考来源:https://www.bleepingcomputer.com/news/security/qnap-fixes-critical-qvr-remote-command-execution-vulnerability/

责任编辑:赵宁宁 来源: FreeBuf.COM
相关推荐

2022-08-04 18:56:28

思科漏洞VPN 路由器

2022-07-22 15:40:26

Atlassian服务器漏洞

2014-10-29 15:44:55

2022-08-25 06:49:49

GitLab漏洞修复

2017-06-15 17:28:36

2014-05-14 10:44:02

2014-09-26 15:41:51

2017-06-14 10:02:22

2022-01-12 17:39:23

微软补丁漏洞

2013-07-08 11:29:21

2020-10-18 08:22:32

安全更新

2017-03-08 22:23:02

2014-06-03 10:14:06

2016-11-08 19:56:09

GitLab漏洞远程命令

2021-01-26 10:00:45

漏洞网络安全网络攻击

2015-03-06 15:31:01

2016-08-01 11:07:51

Oracle漏洞

2023-06-21 11:19:21

2022-04-26 16:52:59

漏洞网络攻击者谷歌

2022-05-06 14:40:32

漏洞补丁Android
点赞
收藏

51CTO技术栈公众号