CVE-2024-27130
QTS, QuTS hero
- تم النشر
- 21/05/2024
- محدث
- 02/08/2024
- تخصيص CNA
- qnap
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم الإبلاغ عن ثغرة أمنية تتمثل في نسخ من المخزن المؤقت دون التحقق من حجم الإدخال، وتؤثر على عدة إصدارات من أنظمة تشغيل QNAP. وإذا تم استغلالها، فقد تسمح الثغرة للمستخدمين بتنفيذ كود عبر الشبكة. لقد قمنا بالفعل بإصلاح الثغرة في الإصدار التالي: QTS 5.1.7.2770 build 20240520 والإصدارات الأحدث، وQuTS hero h5.1.7.2770 build 20240520 والإصدارات الأحدث.
المصادر
3PoC لـ CVE-2024-27130
هذا البرنامج النصي بلغة Python مصمم كدليل على المفهوم (PoC) للثغرة الأمنية CVE-2024-27130 في نظام QNAP QTS.
CVE-2024-27130 هو ثغرة أمنية خطيرة تؤثر على أجهزة التخزين المتصل بالشبكة (NAS) من QNAP. ينبع هذا الثغر من استخدام غير آمن لدالة strcpy في دالة No_Support_ACL الخاصة بالسيناريو share.cgi داخل نظام التشغيل QTS، مما يؤدي إلى تجاوز سعة المخزن المؤقت في المكدس (stack buffer overflow). يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية عشوائية على النظام المستهدف عبر طلب مُصمم بعناية، وبالتالي السيطرة الكاملة على الجهاز المتأثر.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.