Бенчмарк-тест выявил несколько критических уязвимостей в тысячах устройств QNAP.
5 апреля 2023 г.На десятках тысяч подключенных к Интернету устройств QNAP были обнаружены две серьезные уязвимости, которые могли позволить злоумышленникам выполнять произвольный код.
Исследователи кибербезопасности из Sternum использовали свой эталонный продукт для защиты во время выполнения на QNAP. TS-230 устройство NAS, и как только продукт был активирован, он начал предупреждать исследователей о «множественных нарушениях доступа к памяти».
«В данном случае причиной предупреждения было несколько запросов на чтение и запись за пределами допустимого диапазона, выполняемых несколькими функциями memcpy», — пояснили исследователи.
Выходящие за рамки проблемы
Детализируя свои выводы, исследователи сказали, что в исходном файле api-cpp функция int iface_status2interface_status содержала вызов memcpy с постоянным размером 46, но исходная строка для вызова содержала IPv6-адрес (который может иметь максимум 39 байт), это приводит к потенциальной проблеме выхода за пределы (OOB).
Кроме того, в исходном файле NetworkInterface.cpp есть функция get_interface_slaac_info с четырьмя вызовами memcpy с размером копии 46, которая копирует значения JSON из буферов, возвращаемых Json::Value::asCString. По словам исследователя, строковые буферы часто были короче 46, что вызывает потенциальные проблемы OOB во всех четырех вызовах memcpy.
Уведомив QNAP о своих выводах, компания признала наличие проблем и выпустила два CVE: CVE-2022-27597 и CVE-2022-27598. Они показывают, что уязвимости затронули четыре операционные системы: QTS, QuTS hero, QuTScloud и QVP (устройства QVR Pro). Показатели серьезности для этих двух уязвимостей еще не присвоены.
По самым скромным оценкам, говорит Стернум, более 80 000 подключенных устройств по всему миру подвержены этим двум уязвимостям нулевого дня.
Падение, выпущенное QNAP, уже исправило недостатки в QTS 5.0.1.2346 сборки 20230322 (и более поздних версиях) и QuTS hero h5.0.1.2348 сборки 20230324 (и более поздних версиях).
- Это лучшее программное обеспечение для защиты конечных точек в мире< /ли>ул>
Оригинал