PT-2025-49317 · Unknown · Zspace Q2C Nas

Renguangyue

·

Publicado

2025-12-05

·

Atualizado

2025-12-16

·

CVE-2025-14107

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas ZSPACE Q2C NAS versões até 1.1.0210050
Descrição Existe uma falha de segurança no ZSPACE Q2C NAS que permite injeção de comando remota. O problema está localizado na função zfilev2 api.SafeStatus do componente Manipulador de Requisição HTTP POST, especificamente através do endpoint /v2/file/safe/status. A manipulação do argumento safe dir pode levar à injeção de comando. O exploit foi divulgado publicamente.
Recomendações Versões anteriores à 1.1.0210050 são afetadas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Special Elements Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14107

Produtos afetados

Zspace Q2C Nas