CVE-2024-27130
QTS, QuTS hero
- Publicado
- 21 may 2024
- Actualizado
- 2 ago 2024
- Asignación de CNA
- qnap
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se ha informado que una vulnerabilidad de una copia del búfer sin verificar el tamaño de entrada afecta a varias versiones del sistema operativo QNAP. Si se explota, la vulnerabilidad podría permitir a los usuarios ejecutar código a través de una red. Ya hemos solucionado la vulnerabilidad en la siguiente versión: QTS 5.1.7.2770 build 20240520 y posteriores QuTS hero h5.1.7.2770 build 20240520 y posteriores
Fuentes
3PoC para CVE-2024-27130
Este script de Python está diseñado como una prueba de concepto (PoC) para la vulnerabilidad CVE-2024-27130 en QNAP QTS
CVE-2024-27130 es una vulnerabilidad grave que afecta a los dispositivos de almacenamiento conectado en red (NAS) de QNAP. Esta vulnerabilidad se origina por el uso inseguro de la función strcpy en la función No_Support_ACL del script share.cgi del sistema operativo QTS, lo que provoca un desbordamiento de búfer en la pila. Un atacante puede explotar esta vulnerabilidad mediante una solicitud cuidadosamente diseñada para ejecutar código arbitrario en el sistema objetivo, obteniendo así el control total del dispositivo afectado.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.