Descripció
QNAP va retirar una actualització de firmware llançada recentment després d'informes generalitzats de clients que estava interrompent la connectivitat i, en alguns casos, bloquejant els usuaris dels seus dispositius.
S'han detectat múltiples vulnerabilitats a diversos productes QNAP de gravetat important.
La seva explotació reeixida per part de ciberdelinqüents els pot permetre accedir als sistemes de manera remota, executar codi maliciós, accedir de manera no autoritzada a dades confidencials o de sistema o fins i tot llançar atacs de denegació de servei DOS.
Addicionalment, es descriuen altres vulnerabilitats que permeten mitjançant la falsificació de la sol·licitud pel costat del servidor (SSRF) i amb accés d'administrador, accedir a dades de manera no autoritzada o fer-ne un desbordament de búfer amb la possibilitat de bloquejar processos o modificar la memòria.
Recursos afectats
- Notes Station 3, versions 2.9.x
- QNAP AI Core, versions 3.4.x
- QTS, versions 5.2.xi QuTS hero, versions h5.2.x
- QuRouter, versions 2.4.x
- QuLog Center, versions 1.7.xi 1.8.x.
Solució
QNAP ha corregit les diferents vulnerabilitats detectades en els diversos productes i recomana als usuaris actualitzar a les últimes versions de microprogramari disponibles.
- Notes Station 3, versions 3.9.7 i posteriors
- QNAP AI Core, versions 3.4.1 i posteriors
- QTS, versions 5.2.1.2930 i posteriors
- QuTS hero, versions h5.2.1.2929 i posteriors
- QuRouter, versions 2.4.3.106 i posteriors
- QuLog Center, versions 1.70.831 i posteriors i 1.8.0.888 i posteriors

