image

QNAP verhelpt lek dat remote aanvaller commando's op NAS laat uitvoeren

zaterdag 7 december 2024, 15:16 door Redactie, 2 reacties

QNAP heeft vandaag updates voor de eigen NAS-apparaten uitgebracht die meerdere kwetsbaarheden verhelpen,. waaronder een beveiligingslek dat een remote aanvaller de mogelijkheid geeft om willekeurige commando's op het systeem uit te voeren. Een aantal van de nu verholpen kwetsbaarheden werden afgelopen oktober tijdens de Pwn2Own-wedstrijd gedemonstreerd. Onderzoekers demonstreren tijdens dit jaarlijkse evenement onbekende beveiligingslekken in veelgebruikte producten en software.

De impact van de bovengenoemde 'OS Command Injection' kwetsbaarheid (CVE-2024-50393) is op een schaal van 1 tot en met 10 beoordeeld met een 8.7. Command injection kan het mogelijk voor aanvallers maken om volledige controle over een systeem te krijgen. De overige beveiligingslekken laten een aanvaller de authenticatie omzeilen, applicatiedata aanpassen en de 'veiligheid van het systeem compromitteren'. De kwetsbaarheden zijn aanwezig in QTS en QuTS hero, de besturingssystemen die op de NAS-apparaten van QNAP draaien.

Reacties (2)
09-12-2024, 11:00 door Anoniem
Gek, ik heb nog geen update binnen op mijn QNAP NAS met QTS..
10-12-2024, 12:04 door Ralph-Root
De zeroday zit in de app QURouter las ik in een security blog
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.