CVE-2024-27130
QTS, QuTS hero
- Veröffentlicht
- 21.05.2024
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- qnap
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle bezüglich einer Puffer-Kopie ohne Prüfung der Eingabegröße wurde für mehrere QNAP-Betriebssystemversionen gemeldet. Bei Ausnutzung könnte die Schwachstelle es Benutzern ermöglichen, Code über ein Netzwerk auszuführen. Wir haben die Schwachstelle in den folgenden Versionen bereits behoben: QTS 5.1.7.2770 build 20240520 und später, QuTS hero h5.1.7.2770 build 20240520 und später.
Quellen
3PoC für CVE-2024-27130
Dieses Python-Skript ist als Proof-of-Concept (PoC) für die CVE-2024-27130-Schwachstelle in QNAP QTS konzipiert
CVE-2024-27130 ist eine schwerwiegende Schwachstelle, die QNAP Network Attached Storage (NAS)-Geräte betrifft. Die Schwachstelle beruht auf einer unsicheren Verwendung der strcpy-Funktion in der No_Support_ACL-Funktion des share.cgi-Skripts im QTS-Betriebssystem, was zu einem Stack-Buffer-Überlauf führt. Ein Angreifer kann diese Schwachstelle ausnutzen, um durch sorgfältig konstruierte Anfragen beliebigen Code auf dem Zielsystem auszuführen und so die vollständige Kontrolle über das betroffene Gerät zu erlangen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.