Исследователи обнаружили 15 уязвимостей в сетевых устройствах хранения данных (NAS) компании QNAP и опубликовали доказательство одной из них: уязвимость переполнения стека без аутентификации (CVE-2024-27130), которая может быть использована для удаленного выполнения кода. Уязвимости и PoC CVE-2024-27130 Операционная система QNAP QTS и ее «варианты» (QuTSCloud и QTS hero) с кодовой базой, имеющей десятилетнее наследие и длинную историю слабых мест в системе безопасности, заинтересовали исследователей WatchTowr Labs в поисках уязвимостей. «Учитывая модель общего доступа к NAS-устройству, которая позволяет делиться файлами с определенными пользователями, нас интересовали как аутентифицированные, так и неаутентифицированные ошибки»
- заявили они В итоге было обнаружено 15 уязвимостей, начиная от отсутствия/некорректной аутентификации, переполнения буфера и кучи данных и заканчивая подменой журнала и сохраненными ошибками межсайтового скриптинга. CVE-2024-27130 – уязвимость, для которой он