SK-CERT Bezpečnostné varovanie V20241030-02


Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
9.8
Identifikátor
QNAP HBS 3 Hybrid Backup Sync – kritická bezpečnostná zraniteľnosť
Popis
Spoločnosť QNAP vydala bezpečnostné
aktualizácie na produkty HBS 3 Hybrid Backup Sync a SMB Service, ktoré
opravujú dve kritické bezpečnostné zraniteľnosti.
Najzávažnejšia kritická bezpečnostná zraniteľnosť s identifikátorom
CVE-2024-50388 spočíva v nedostatočnej implementácii bezpečnostných
mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi
prostredníctvom injekcie špeciálne upravených príkazov vykonať škodlivý
kód, získať neoprávnený prístup k citlivým údajom, vykonať neoprávnené
zmeny v systéme a spôsobiť zneprístupnenie služby.
Zneužitím druhej bezpečnostnej zraniteľnosti možno získať neoprávnený
prístup k citlivým údajom, vykonať neoprávnené zmeny v systéme a
spôsobiť zneprístupnenie služby.
Dátum prvého zverejnenia varovania
29.10.2024
CVE
CVE-2024-50388, CVE-2024-50387
IOC
Zasiahnuté systémy
HBS 3 Hybrid Backup Sync vo verzii staršej ako 25.1.1.673
SMB Service vo verzii staršej ako 4.15.002
SMB Service vo verzii staršej ako h4.15.002
Následky
Vykonanie škodlivého kódu
Úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať
aktualizáciu zasiahnutých systémov.
Pre aplikáciu bezpečnostných záplat odporúčame postupovať podľa pokynov
výrobcu, ktoré môžete nájsť na webových adresách uvedených v sekcii
ZDROJE.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie
kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov
na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké
heslo či kľúč.
Zdroje
https://www.qnap.com/en-us/security-advisory/qsa-24-41
https://www.qnap.com/en-us/security-advisory/qsa-24-42
https://www.qnap.com/en/software/hybrid-backup-sync
https://www.tenable.com/cve/CVE-2024-50388
https://securityaffairs.com/170386/uncategorized/qnap-fixed-zero-day-cve-2024-50388-pwn2own-ireland-2024.html
https://www.bleepingcomputer.com/news/security/qnap-fixes-nas-backup-software-zero-day-exploited-at-pwn2own/


« Späť na zoznam