[TLP:CLEAR] QNAP opravuje 25 zranitelností

QNAP opravuje 25 zranitelností ve svých produktech. Nejzávažnější z nich jsou popsány níže. Produkty a jejich opravy: File Station - 5.5.6.4847 [1], 5.5.6.4791 [2] QTS - 5.2.4.3079 build 20250321 [3], 5.2.4.3079 build 20250321 [4] QuTS hero - h5.2.4.3079 build 20250321 [3], h5.2.4.3079 build 20250321[4] Qsync Central - 4.5.0.6 [5] QES - 2.2.1 build 20250304 [6], 2.2.1 build 20241231 [7] QuRouter - 2.5.0.140 [8] License Center - 1.9.49 [9]

QNAP File Station 5 - improper certificate validation (CVE-2025-30279, CVE-2025-33031) CVSS 8.3 (High)

Autentizovanému vzdálenému útočníkovi je v produktu File Station 5 umožněno získat přístup k uživatelskému účtu a narušit bezpečnost daného systému [1].

Zranitelnost se nachází v produktu File Station ve verzích >=5.5.0 AND <5.5.6.4847.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H

Více informací:

Zranitelnost byla veřejně oznámena 7. 6. 2025.

QNAP File Station 5 - path traversal (CVE-2025-33035) CVSS 7.2 (High)

Autentizovanému vzdálenému útočníkovi je v produktu File Station 5 umožněno číst obsah citlivých souborů nebo systémových dat [1].

Zranitelnost se nachází v produktu File Station ve verzích >=5.5.0 AND <5.5.6.4847.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 7. 6. 2025.

QNAP File Station 5 - DoS (CVE-2025-22484, CVE-2025-29872) CVSS 7.1 (High)

Autentizovanému vzdálenému útočníkovi je v produktu File Station 5 umožněno zabránit ostatním systémům, aplikacím nebo procesům v přístupu ke stejnému typu prostředku [1].

Zranitelnost se nachází v produktu File Station ve verzích >=5.5.0 AND <5.5.6.4847.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 7. 6. 2025.

QNAP File Station 5 - improper certificate validation (CVE-2025-22486, CVE-2025-29883, CVE-2025-29884, CVE-2025-29885) CVSS 7.1 (High)

Autentizovanému vzdálenému útočníkovi je v produktu File Station 5 kvůli nesprávném ověřování certifikátů umožněno narušit bezpečnost systému [2].

Zranitelnost se nachází v produktu File Station ve verzích >=5.5.0 AND <5.5.6.4791.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 7. 6. 2025.

QNAP QTS, QuTS hero - command injection (CVE-2025-22481) CVSS 8.7 (High)

Autentizovanému vzdálenému útočníkovi je v produktech QTS a QuTS hero umožněno spustit libovolné příkazy [3].

Zranitelnost se nachází v produktech:

  • QTS ve verzích >=5.2.0 AND <5.2.4.3079build20250321
  • QuTS hero ve verzích >=h5.2.0 AND <h5.2.4.3079build20250321

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 7. 6. 2025.

QNAP Qsync Central - SQL injection (CVE-2025-29892) CVSS 8.7 (High)

Autentizovanému vzdálenému útočníkovi je v produktu Qsync Central umožněno spouštět libovolný kód či příkazy [5].

Zranitelnost se nachází v produktu Qsync Central ve verzích >=4.5.0 AND <4.5.0.6.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

Více informací:

Zranitelnost byla veřejně oznámena 7. 6. 2025.


Za CESNET-CERTS Michaela Jarošová dne 12. 6. 2025.

CESNET CERTS Logo