PT-2025-49317 · Unknown · Zspace Q2C Nas
Renguangyue
·
Publicado
2025-12-05
·
Atualizado
2025-12-16
·
CVE-2025-14107
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
ZSPACE Q2C NAS versões até 1.1.0210050
Descrição
Existe uma falha de segurança no ZSPACE Q2C NAS que permite injeção de comando remota. O problema está localizado na função
zfilev2 api.SafeStatus do componente Manipulador de Requisição HTTP POST, especificamente através do endpoint /v2/file/safe/status. A manipulação do argumento safe dir pode levar à injeção de comando. O exploit foi divulgado publicamente.Recomendações
Versões anteriores à 1.1.0210050 são afetadas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Special Elements Injection
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zspace Q2C Nas