【漏洞通告】QNAP QTS & QuTS Hero & QuTScloud多个高危漏洞安全风险通告
2023-11-9 17:34:36 Author: 嘉诚安全(查看原文) 阅读量:8 收藏

漏洞背景

近日,嘉诚安全监测到QNAP发布安全公告,修复了其多个QNAP系统中的命令注入漏洞。

QNAP Systems, Inc.(威联通科技)主要生产用于文件共享、虚拟化、存储管理和监控应用的网络附加存储(NAS)设备。

鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快更新至安全版本,避免引发漏洞相关的网络安全事件。

漏洞详情

1.CNNVD-202311-332(CVE-2023-23368)

QNAP QTS & QuTS Hero & QuTScloud命令注入漏洞,该漏洞影响了QTS 、QuTS Hero 和QuTScloud的多个版本,成功利用可能导致在未经身份验证的情况下远程执行命令。

2.CNNVD-202311-332(CVE-2023-23369)

QNAP QTS & QuTS Hero & QuTScloud命令注入漏洞,该漏洞影响了QTS、Multimedia Console、Media Streaming add-on的多个版本,未经身份验证的威胁者可利用该漏洞在高复杂度攻击中远程执行命令。

危害影响

影响版本

QTS 5.1.x < QTS 5.1.0.2399 build 20230515

QTS 5.0.x < QTS 5.0.1.2376 build 20230421

QTS 4.5.x < QTS 4.5.4.2374 build 20230416

QTS 4.3.6 < QTS 4.3.6.2441 build 20230621

QTS 4.3.4 < QTS 4.3.4.2451 build 20230621

QTS 4.3.3 < QTS 4.3.3.2420 build 20230621

QTS 4.2.x < QTS 4.2.6 build 20230621

QuTS hero h5.0.x < QuTS hero h5.0.1.2376 build 20230421

QuTS hero h4.5.x < QuTS hero h4.5.4.2374 build 20230417

QuTScloud c5.0.x < QuTScloud c5.0.1.2374

Multimedia Console 2.1.x < Multimedia Console 2.1.2 (2023/05/04)

Multimedia Console 1.4.x < Multimedia Console 1.4.8 (2023/05/05)

Media Streaming add-on 500.1.x < Media Streaming add-on 500.1.1.2 (2023/06/12)

Media Streaming add-on 500.0.x < Media Streaming add-on 500.0.0.11 (2023/06/16)

修复建议

根据影响版本中的信息,建议相关用户尽快更新至安全版本:

QTS 5.1.x >= QTS 5.1.0.2399 build 20230515

QTS 5.0.x >= QTS 5.0.1.2376 build 20230421

QTS 4.5.x >= QTS 4.5.4.2374 build 20230416

QTS 4.3.6 >= QTS 4.3.6.2441 build 20230621

QTS 4.3.4 >= QTS 4.3.4.2451 build 20230621

QTS 4.3.3 >= QTS 4.3.3.2420 build 20230621

QTS 4.2.x >= QTS 4.2.6 build 20230621

QuTS hero h5.0.x >= QuTS hero h5.0.1.2376 build 20230421

QuTS hero h4.5.x >= QuTS hero h4.5.4.2374 build 20230417

QuTScloud c5.0.x >= QuTScloud c5.0.1.2374

Multimedia Console 2.1.x >= Multimedia Console 2.1.2 (2023/05/04)

Multimedia Console 1.4.x >= Multimedia Console 1.4.8 (2023/05/05)

Media Streaming add-on 500.1.x >= Media Streaming add-on 500.1.1.2 (2023/06/12)

Media Streaming add-on 500.0.x >= Media Streaming add-on 500.0.0.11 (2023/06/16)

下载链接请参考:

https://www.qnap.com/en/download

注:更新QTS 、QuTS hero或QuTScloud步骤如下:

1.以管理员身份登录QTS 、QuTS hero或QuTScloud;

2.进入【控制面板】>【系统】>【固件更新】;

3.在【实时更新】下,单击【检查更新】;

系统下载并安装最新的可用更新。



文章来源: http://mp.weixin.qq.com/s?__biz=MzU4NjY4MDAyNQ==&mid=2247493874&idx=4&sn=5cde1140328241bff71fe7126776366e&chksm=fdf53b44ca82b25284a0a235b58d70a5675ddb46515561d3a206ad660b279cf05f6d4c4638e7&scene=0&xtrack=1#rd
如有侵权请联系:admin#unsafe.sh