
CVE-2024-27130 هو ثغرة أمنية خطيرة تؤثر على أجهزة التخزين المتصل بالشبكة (NAS) من QNAP. ينبع هذا الثغر من استخدام غير آمن لدالة strcpy في دالة No_Support_ACL الخاصة بالسيناريو share.cgi داخل نظام التشغيل QTS، مما يؤدي إلى تجاوز سعة المخزن المؤقت في المكدس (stack buffer overflow). يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية عشوائية على النظام المستهدف عبر طلب مُصمم بعناية، وبالتالي السيطرة الكاملة على الجهاز المتأثر.
CVE-2024-27130 هو ثغرة أمنية خطيرة تؤثر على أجهزة التخزين المتصل بالشبكة (NAS) من QNAP. تنشأ هذه الثغرة عن الاستخدام غير الآمن لدالة strcpy في دالة No_Support_ACL الخاصة بالبرنامج النصي share.cgi داخل نظام التشغيل QTS، مما يؤدي إلى تجاوز سعة المخزن المؤقت للمكدس. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ كود عشوائي على النظام المستهدف من خلال طلبات مصمَّمة بعناية، وبالتالي السيطرة الكاملة على الأجهزة المتأثرة.
تتجلى خطورة هذه الثغرة في الجوانب التالية:
تنفيذ التعليمات البرمجية عن بُعد (RCE): يمكن للمهاجم غير المصادَق عليه تنفيذ كود عشوائي عن بُعد عبر الشبكة، مما يؤدي إلى السيطرة الكاملة على النظام.
تسريب البيانات والتلاعب بها: قد يتمكن المهاجم من الوصول إلى البيانات الحساسة المخزنة على أجهزة NAS أو تعديلها أو حذفها.
انقطاع الخدمة: قد تؤدي العمليات الخبيثة إلى انقطاع خدمات الجهاز، مما يؤثر على استمرارية الأعمال.
قامت QNAP بإصلاح هذه الثغرة في الإصدار QTS 5.1.7.2770 build 20240520 والإصدارات الأحدث. يُنصح المستخدمون بتحديث النظام في أقرب وقت ممكن لتفادي المخاطر المحتملة.