image

Ernstige lekken in QNAP-nas al jaar ongepatcht

dinsdag 17 januari 2017, 12:00 door Redactie, 3 reacties

Ernstige beveiligingslekken in een nas-systeem van fabrikant QNAP waardoor aanvallers het systeem kunnen overnemen wachten al een jaar op een update. Dat meldt het Finse anti-virusbedrijf F-Secure. Een onderzoeker van de virusbestrijder ontdekte vorig jaar in de QNAP TVS-663 drie kwetsbaarheden.

Het eerste probleem is aanwezig in het updatemechanisme van het nas-systeem. Er wordt bij de controle op nieuwe updates geen encryptie toegepast. De vraag van het apparaat om beschikbare updates gaat via het onversleutelde http. Een aanvaller die zich tussen de nas en het internet bevindt kan zo het updateresultaat aanpassen en bijvoorbeeld andere firmware of downloadlocaties doorgeven.

Het tweede probleem betreft cross-site scripting in het updatevenster waarin de beschikbaarheid van nieuwe updates wordt aangekondigd. Een aanvaller kan op deze manier acties in de nas-webinterface uitvoeren. Is de gebruiker als admin ingelogd, dan kan de aanvaller volledige admintoegang krijgen. Als laatste blijkt dat de controle op nieuwe firmware-updates kwetsbaar is voor command injection. Een aanvaller kan zo willekeurige commando's met rootrechten uitvoeren en toegang tot alle gegevens op de nas krijgen.

QNAP werd op 1 februari vorig jaar ingelicht. Na 180 dagen vroeg de fabrikant om 90 dagen extra voor de ontwikkeling van een update. F-Secure ging hiermee akkoord, maar nu een jaar verder is er nog altijd geen update beschikbaar. De QNAP TVS-663 is inmiddels niet meer in winkels verkrijgbaar, maar werd ook in Nederland verkocht.

Reacties (3)
17-01-2017, 12:21 door Anoniem
Qua beveiliging zijn de Qnap inderdaad slecht, 8 jaar geleden toen ik een Qnap kocht was de SSH server op de qnap zwaar verouderd waardoor allerlei lekken in SSH dus nog aanwezig waren.

Qnap hierover gemailed, maar het interesseerde ze vrij weinig. Pas 3 jaar later werd SSH geupdate...
17-01-2017, 12:23 door Anoniem
Goed om te weten. Weet je gelijk welke NAS je dus niet moet hebben.....
19-01-2017, 12:28 door Anoniem
Nou de soep wordt niet zo heet gegeten.... Een aanvaller moet behoorlijk z'n best doen en van wanten weten. Dit zegt F-secure zelf:

"Sound serious? Well, the good news is that attackers would need to position themselves to intercept the update process before they can manipulate it."

en

“The extra step is enough to discourage most opportunistic or low-skilled attackers,” said Janne Kauhanen, a cyber security expert with F-Secure.

QNAP maakt prima NASsen en QTS is een prima OS/distro, ook vwb security. In de CVE database staan 15 entries sinds 2009... dat is minder 1 per jaar. Erg goed track-record dus
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.