
CVE-2024-27130 es una vulnerabilidad grave que afecta a los dispositivos de almacenamiento conectado en red (NAS) de QNAP. Esta vulnerabilidad se origina por el uso inseguro de la función strcpy en la función No_Support_ACL del script share.cgi del sistema operativo QTS, lo que provoca un desbordamiento de búfer en la pila. Un atacante puede explotar esta vulnerabilidad mediante una solicitud cuidadosamente diseñada para ejecutar código arbitrario en el sistema objetivo, obteniendo así el control total del dispositivo afectado.
CVE-2024-27130 es una vulnerabilidad grave que afecta a los dispositivos de almacenamiento conectado en red (NAS) de QNAP. Esta vulnerabilidad se origina en el uso inseguro de la función strcpy en la función No_Support_ACL del script share.cgi del sistema operativo QTS, lo que provoca un desbordamiento del búfer en la pila. Un atacante puede explotar esta vulnerabilidad mediante una solicitud especialmente diseñada para ejecutar código arbitrario en el sistema objetivo, obteniendo así control total sobre el dispositivo afectado.
El daño de esta vulnerabilidad se manifiesta principalmente en los siguientes aspectos:
Ejecución remota de código (RCE): Un atacante no autenticado puede ejecutar código arbitrario de forma remota a través de la red, lo que resulta en el control total del sistema.
Filtración y alteración de datos: El atacante podría acceder, modificar o eliminar datos sensibles almacenados en el dispositivo NAS.
Interrupción del servicio: Operaciones maliciosas pueden interrumpir los servicios del dispositivo, afectando la continuidad del negocio.
QNAP ha corregido esta vulnerabilidad en QTS 5.1.7.2770 build 20240520 y versiones posteriores. Se recomienda a los usuarios actualizar el sistema lo antes posible para mitigar los riesgos potenciales.