Chao Lei

Pesquisador dePalo Alto Networks
#23295de 53,635
10CVSS total
Vulnerabilidades · 1
PT-2024-1671
10
2024-02-12
Qnap · Qts · CVE-2023-50358
**Nome do software vulnerável e versões afetadas** Versões do QTS anteriores à 5.1.5.2645 build 20240116 Versões do QTS anteriores à 4.5.4.2627 build 20231225 Versões do QTS anteriores à 4.3.6.2665 build 20240131 Versões do QTS anteriores à 4.3.4.2675 build 20240131 Versões do QTS anteriores à 4.3.3.2644 build 20240131 Versões do QTS anteriores à 4.2.6 build 20240131 Versões do QuTS hero anteriores à h5.1.5.2647 build 20240118 Versões do QuTS hero anteriores à h4.5.4.2626 build 20231225 Versões do QuTScloud anteriores à c5.1.5.2651 **Descrição** Foi relatada uma vulnerabilidade de injeção de comando do sistema operacional que afeta várias versões do sistema operacional QNAP. Se explorada, a vulnerabilidade poderia permitir que usuários executassem comandos através de uma rede. A vulnerabilidade existe devido à falta de medidas para neutralizar elementos especiais usados no comando do sistema operacional. Pesquisadores detectaram dispositivos vulneráveis em 289.665 endereços IP distintos. A vulnerabilidade está relacionada ao arquivo Quick.cgi e pode ser explorada enviando uma solicitação para o endpoint “/cgi-bin/quick/quick.cgi”. O parâmetro `todo`, especificamente o valor `set timeinfo`, e a variável `SPECIFIC SERVER` estão envolvidos na exploração. A vulnerabilidade permite que um invasor execute comandos arbitrários, levando potencialmente a um ataque de execução remota de código. **Recomendações** Para versões do QTS anteriores à 5.1.5.2645 build 20240116, atualize para o QTS 5.1.5.2645 build 20240116 ou posterior. Para versões do QTS anteriores à 4.5.4.2627 build 20231225, atualize para o QTS 4.5.4.2627 build 20231