APP下载

QNAP再被发现有RCE漏洞,厂商虽然早于2017年发布更新固件,但仍有设备未更新

消息来源:baojiabao.com 作者: 发布时间:2026-09-07

报价宝综合消息QNAP再被发现有RCE漏洞,厂商虽然早于2017年发布更新固件,但仍有设备未更新

Qnap 4.3.3版示意

继5月间被爆影响数十万台NAS的软件远端程式码执行(RCE)漏洞后,本周又有研究人员发现,NAS厂商Qnap的装置固件也有RCE漏洞,而且可能已遭到不明人士刺探中。

漏洞是由奇虎360发现。它存在QNAP一只登出用的CGI程式authLogout.cgi。在用户登出时,它会根据cookie的字段名称选择相应的登出函式。其中QPS_SID、QMS_SID和QMMS_SID登出函式并未过滤特殊字元,即直接使用snprintf 函数拼接curl指令字串,并呼叫system函式执行该字串,而引发指令注入。这允许未经验证的攻击者利用这只CGI程式,由远端执行任意程式码。

受影响固件包括4.2.0到4.2.4。研究人员于5月通报QNAP后,Qnap产品资安事件应变小组也做出回复,他们表示,该漏洞在先前更新时已经修正,但在网络上仍有设备未修补,而我们查看该厂商的固件,也的确发现他们在2017年7月发行的4.3.3版已经修正了这个问题。

虽然网络上尚未见到针对该漏洞的概念验证攻击程式,但研究人员发现已经有不明人士悄悄由2个IP地址送出相同的程式码,不过究竟是植入僵尸网络程式不得而知,并有人自其他IP进行渗透扫描。因此研究人员呼吁用户应尽速安装最新版本固件。

QNAP 5月间也被揭露线上相簿程式及CGI程式出现多项漏洞,可被串接起来远端执行程式码。Bleeping Computer则报导,还有一只勒索软件eChoraix自2019年以来,即锁定Qnap NAS装置发动攻击。

2020-09-01 15:48:00

相关文章