数码之家

 找回密码
 立即注册
搜索
查看: 475|回复: 6

威联通(QNAP)NAS出现严重安全问题 无需账号密码即可登录并获取数据

[复制链接]
发表于 2024-3-12 11:04:54 | 显示全部楼层 |阅读模式

爱科技、爱创意、爱折腾、爱极致,我们都是技术控

您需要 登录 才可以下载或查看,没有账号?立即注册

x
2024 年 3 月 9 日,网络附加存储设备 (NAS) 制造商威联通 (QNAP) 发布安全公告透露其设备固件中存在的三个高危漏洞。
在这里蓝点网强烈建议威联通用户启用自动更新功能,同时立即升级到最新版本,如果无法升级则请直接断开公网连接只在内网中使用。

三枚安全漏洞分别是:
CVE-2024-21899:不正确的身份验证漏洞允许未经授权的访问者通过网络危害系统安全
CVE-2024-21900:注入漏洞允许经过身份验证的访问者通过网络执行命令,从而导致未经授权的系统访问或控制
CVE-2024-21901:SQL 注入漏洞允许经过身份验证的管理员通过网络注入恶意代码,从而可能损害数据库完整性并操纵其内容
后两个漏洞都至少还需要经过身份验证,真正威胁最高的是第一个漏洞,这个漏洞的 CVSS 评分为 9.8/10 分,可见危害程度之高。
而且这个漏洞想要利用并不复杂,只需要经过一些简单的步骤即可利用,也就是所有暴露在公网上的、未更新固件的威联通 NAS 都存在风险,黑客可以以一种非常简单的方式入侵这些 NAS 并窃取里面的数据。
下面是受影响的产品版本:
QTS 5.1.x:需更新到 5.1.3.2578 build 20231110 和之后版本
QTS 4.5.x:需更新到 4.5.4.2627 build 202312225 和之后版本
QuTS hero h5.1.x:需更新到 h5.1.3.2578 build 20231110 和之后版本
QuTS hero h4.5.x:需更新到 h4.5.4.2626 build 20231225 和之后版本
QuTScloud c5.x:需更新到 c5.1.5.2651 和之后版本
myQNAPcloud 1.0.x:需更新到 1.0.52 20231124 和之后版本
如何更新到最新版本:
对于 QTS、QuTS Hero、QuTScloud,用户使用管理员账户登录后转到控制面板、系统、固件更新点击检查更新升级到最新版本
对于 myQNAPcloud,请通过管理员账户登录后打开应用中心,搜索 myQNAPcloud 然后更新。
威胁情报显示过去一年暴露在公网上的威联通 NAS 至少有 300 万台,很显然这里面有相当一部分没有开启固件更新,因此都会成为黑客们的争夺战场。
部分 NAS 会被窃取数据、安装勒索软件等,最终受害的都是用户,所以建议要么自动更新要么就别连接公网了。


发表于 2024-3-12 11:15:31 | 显示全部楼层
检查了一下,我用的版本没问题,两个月前升级的。
DkZOZ2DV6j.jpg
回复 支持 反对

使用道具 举报

发表于 2024-3-12 11:43:15 | 显示全部楼层
我的Qnap都已经阻断了访问公网,但还是不消停

几万条解析请求,这是要干哈?!
QQ截图20240312114029.png

我咨询售后,说是开发逻辑不同,让我提交工单,逻辑再不同也不需要几秒钟就请求个DNS
QQ截图20240312114104.png
回复 支持 反对

使用道具 举报

发表于 2024-3-13 09:17:06 | 显示全部楼层
坐等高手解答
回复 支持 反对

使用道具 举报

发表于 2024-3-13 10:45:42 | 显示全部楼层
这么严重的问题啊
回复 支持 反对

使用道具 举报

发表于 2024-3-13 11:59:58 | 显示全部楼层
自从联通开启大内网,就没这些担忧了
回复 支持 反对

使用道具 举报

发表于 2024-3-13 19:44:11 | 显示全部楼层
QNAP的问题比群晖多点?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

APP|手机版|小黑屋|关于我们|联系我们|法律条款|技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2024-5-13 03:12 , Processed in 0.124800 second(s), 15 queries , Redis On.

Powered by Discuz!

© 2006-2023 smzj.net

快速回复 返回顶部 返回列表