[TLP:CLEAR] QNAP opravuje 2 kritické a 1 vysoko závažnú zraniteľnosť

QNAP opravuje 2 kritické a 1 vysoko závažnú zraniteľnosť v produktoch QNAP OS (QTS, QuTS hero, QuTScloud) a myQNAPcloud [1]. Nižšie uvedené opravené verzie taktiež opravujú zraniteľnosti CVE-2024-21899, CVE-2024-21900 a CVE-2024-21901, o ktorých sme vás už informovali. Produkty a ich opravené verzie [1]: QTS - 5.1.3.2578 build 20231110, 4.5.4.2627 build 20231225 QuTS hero - h5.1.3.2578 build 20231110, h4.5.4.2626 build 20231225 QuTScloud - c5.1.5.2651 myQNAPcloud - 2.4.51

QNAP OS - OS command injection (CVE-2024-32766) CVSS 10.0 (Critical)

Neautentizovanému vzdialenému útočníkovi je v QTS, QuTS hero a QuTScloud umožnené neoprávnene spúšťať príkazy v operačnom systéme [2].

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 4. 2024.

QNAP OS - OS command injection (CVE-2024-27124) CVSS 7.5 (High)

Neautentizovanému vzdialenému útočníkovi je v QTS, QuTS hero a QuTScloud umožnené neoprávnene spúšťať príkazy v operačnom systéme [3].

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 4. 2024.

MyQNAPcloud Link - missing authentication (CVE-2024-32764) CVSS 9.9 (Critical)

Neautentizovanému vzdialenému útočníkovi je v myQNAPcloud Link umožnené neoprávnene využívať kritickú funkcionalitu [4].

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:L

Viac informácií:

Zraniteľnosť bola verejne oznámená 26. 4. 2024.


Publikoval Martin Krajči dňa 29. 4. 2024.

CESNET CERTS Logo