BSI warnt vor Ausnutzung von Schwachstellen in QNAP Betriebsystem

Die Cyber-Sicherheitswarnung des BSI thematisiert Sicherheitslücken in QNAP-Betriebssystemen QTS, QuTS hero und QuTScloud, die weitreichende Angriffe ermöglichen könnten. Es betrifft zahlreiche NAS-Lösungen, die über das Internet zugänglich sind. Die Schwachstellen CVE-2023-50358 und CVE-2023-47218 haben mittlere Kritikalität, aber aufgrund der hohen Anzahl betroffener Geräte besteht ein erhebliches Risiko.

Die CVE-2023-5058-Schwachstelle betrifft eine unzureichende Eingabevalidierung während des Systemstarts im Phoenix SecureCore™ Technology™ 4, die zu Denial-of-Service-Angriffen oder der Ausführung von beliebigem Code führen könnte. Die Schwere dieser Schwachstelle wird mit einem CVSS-Basiswert von 7.8 als hoch eingestuft.

CVE-2023-47218 ist eine Schwachstelle für OS-Befehlsinjektion in mehreren QNAP-Betriebssystemversionen, die es ermöglicht, über ein Netzwerk Befehle auszuführen. Betroffen sind bestimmte Versionen von QTS, QuTS hero und QuTScloud. QNAP hat die Schwachstelle in späteren Versionen behoben. Sie wird mit einem CVSS-Score von 5.8 bewertet, was auf eine mittlere Schwere hindeutet.

FĂĽr mehr Informationen zu Angriffe auf QNAP empfehlen wir unseren Blog Artikel zu Deadbolt Angriffen auf QNAP NAS.

Related Posts

Kritische PostgreSQL Schwachstelle in den Versionen 12 - 15 gefunden

Die im Februar 2024 entdeckte Schwachstelle CVE-2024-0985 betrifft PostgreSQL und resultiert aus einem Fehler in der Implementierung des Befehls REFRESH MATERIALIZED VIEW CONCURRENTLY.

Read More

Email Client Roundcube - XSS Schwachstelle wird ausgenutzt

Die kürzlich bekanntgewordene Schwachstelle CVE-2023-43770 im Webmail Client Roundcube ermöglicht es Angreifer Cross-Site Scripting (XSS) über Text-E-Mail-Nachrichten mit speziell gestalteten Links auszuführen. Diese Schwachstelle betrifft Versionen von Roundcube vor 1.4.14, 1.5.x vor 1.5.4 und 1.6.x vor 1.6.3. Durch die Ausnutzung dieser Sicherheitslücke können Angreifer beliebigen JavaScript-Code ausführen, indem sie die Verhaltensweise von rcube_string_replacer.php ausnutzen​​​​​​.

Read More

SAP Patch Day Februar 2024 behebt kritische SicherheitslĂĽcken

Am 13. Februar 2024 veröffentlichte SAP im Rahmen seines Sicherheits-Patch-Tages Updates, die 13 neue Sicherheitshinweise sowie Aktualisierungen zu 3 zuvor veröffentlichten Sicherheitshinweisen umfassten. Zu den bemerkenswerten Veröffentlichungen gehörten Korrekturen fĂĽr Schwachstellen, die als “Hot News” und “High” eingestuft wurden, einschlieĂźlich Problemen im Zusammenhang mit Code-Injektion, Cross-Site Scripting (XSS), XXE-Schwachstellen, unsachgemäßer Zertifikatsvalidierung und mehr in verschiedenen SAP-Produkten wie SAP ABA, NetWeaver AS Java, SAP Business Client, SAP Cloud Connector und SAP CRM WebClient UI.

Read More