QNAP NAS Systeme: wieder kritische Schwachstellen gefunden

Table of Contents

QNAP NAS-Benutzer müssen auf der Hut sein, nachdem wir erst kürzlich über kritische Schwachstellen berichtet haben, wurden nun Anfang März 2024 drei weitere ernsthafte Sicherheitslücken in den Betriebssystemen ihrer Geräte entdeckt. Diese Schwachstellen, gekennzeichnet als CVE-2024-21899, CVE-2024-21900 und CVE-2024-21901, stellen erhebliche Risiken dar.

In Kombination erlaubt die Schwachstelle CVE-2024-21899 mit CVSS 9.8/10 unauthorisierten Angreifern den Systemzugriff, während dann in den anderen zwei Schachstellen mit erstmal erlangten Rechten die Privilegien auszubauen und anschliessend das Netzwerk zu kompromittieren.

CVE-2024-21899

Diese Schwachstelle ermöglicht es unbefugten Benutzern, die Sicherheit Ihres QNAP NAS aus der Ferne zu kompromittieren, da die Authentifizierungsmechanismen unangemessen sind. Angreifer könnten somit potenziell Zugang zu Ihrem NAS erhalten, ohne gültige Benutzerdaten zu benötigen.

CVE-2024-21900

Diese Sicherheitslücke nutzt eine Schwäche aus, durch die selbst authentifizierte Benutzer dazu verleitet werden können, bösartige Befehle auf dem NAS-System auszuführen. Dies könnte es einem Angreifer ermöglichen, unbefugte Kontrolle über Ihr NAS zu erlangen.

CVE-2024-21901

Diese Schwachstelle betrifft speziell Administratoren und ermöglicht es, dass diese unbewusst dazu gebracht werden, bösartigen SQL-Code in das NAS einzuschleusen. SQL-Code wird zur Interaktion mit Datenbanken verwendet und könnte, wenn er bösartig ist, Ihre Daten beschädigen oder stehlen.

Betroffene Versionen

Die von den drei CVEs (CVE-2024-21899, CVE-2024-21900, CVE-2024-21901) betroffenen QNAP-NAS-Versionen sind:

QNAP NAS-Betriebssysteme:

  • QuTS hero: 5.0.1 und früher
  • QuTScloud: 5.0.1 und früher
  • QTS: 5.0.1 und früher

QNAP-NAS-Modelle:

TS-x53A, TS-x53B, TS-x53D, TS-x53E, TS-x73A, TS-x73B, TVS-x73A, TVS-x73B, TS-x83A, TS-x83B, TVS-x83A, TVS-x83B, TS-x93A, TS-x93B, TVS-x93A, TVS-x93B

QNAP-Nutzer sollten umgehend ihre Systeme patchen und das von QNAP bereitgestellte Security Advisory berücksichtigen. Darüber hinaus sollten Administratoren besonders wachsam sein und jegliche ungewöhnliche Aktivitäten auf ihren Systemen überwachen.

Related Posts

CVE-2024-1403: OpenEdge Authentication Gateway Bypass

OpenEdge-Authentifizierungsumgehung OpenEdge, eine Entwicklungs- und Bereitstellungsplattform-Suite, weist eine eine hochkritische Schwachstelle in der Authentifizierungsumgehung auf, die bestimmte Komponenten der Plattform betrifft. Diese Schwachstelle ermöglicht unberechtigten Zugriff bei Versuchen, sich anzumelden, wenn das OpenEdge Authentication Gateway (OEAG) mit einem OpenEdge-Domain konfiguriert ist, das den lokalen Authentifizierungsanbieter des Betriebssystems verwendet, um Benutzer-ID- und Passwort-Anmeldungen auf von aktiven OpenEdge-Versionen unterstützten Betriebssystemplattformen zu gewähren. Die Schwachstelle wird als CVE-2024-1403 verfolgt und hat eine kritische Schweregradbewertung mit einem CVSS-Wert von 10 / 10 erhalten.

Read More

Spinning YARN - Cyberangriffskampagne gegen Cloud Server

Die “Spinning YARN”-Cyberangriffe bedrohen derzeit diverse Cloud Server. Diese gezielten Angriffe nutzen Schwachstellen in schlecht konfigurierten webbasierten Diensten aus, darunter bekannte Technologien wie Apache Hadoop YARN (Yet Another Resource Negotiator), Docker, Atlassian Confluence und Redis.

Read More

Github Actions lassen sich für Password Spraying Attacken ausnutzen

GitHub Actions bieten eine einfache und kostenlose Möglichkeit IP-Adressen rotieren zu lassen, wodurch sie sich ideal für Password-Spraying-Angriffe eignen. Password Spraying ist eine beliebte Form eines Cyberangriffs, bei dem Angreifer versuchen, mit einem einzigen Passwort den Zugriff auf zahlreiche Benutzerkonten probieren, in der Hoffnung, dass das Passwort auf eines der Konten passt. Im Gegensatz zu herkömmlichen Brute-Force-Angriffen, bei denen zahlreiche Passwörter gegen ein einzelnes Konto getestet werden, zielt Password Spraying darauf ab, die Sicherheitsmechanismen zu umgehen, die bei mehrfachen falschen Versuchen ein Konto sperren würden.

Read More