
CVE-2024-27130 est une grave vulnérabilité affectant les appareils de stockage en réseau (NAS) de QNAP. Cette vulnérabilité provient d'une utilisation non sécurisée de la fonction strcpy dans la fonction No_Support_ACL du script share.cgi du système d'exploitation QTS, entraînant un débordement de tampon sur la pile. Un attaquant peut exploiter cette vulnérabilité en envoyant une requête soigneusement conçue pour exécuter du code arbitraire sur le système cible, prenant ainsi le contrôle total de l'appareil affecté.
CVE-2024-27130 est une vulnérabilité critique affectant les appareils de stockage en réseau (NAS) QNAP. Cette vulnérabilité provient d'une utilisation non sécurisée de la fonction strcpy dans la fonction No_Support_ACL du script share.cgi du système d'exploitation QTS, entraînant un débordement de tampon sur la pile. Un attaquant peut exploiter cette vulnérabilité en envoyant une requête spécialement conçue pour exécuter du code arbitraire sur le système cible, prenant ainsi le contrôle total de l'appareil affecté.
Les impacts de cette vulnérabilité sont principalement les suivants :
Exécution de code à distance (RCE) : Un attaquant non authentifié peut exécuter du code arbitraire à distance via le réseau, ce qui conduit à un contrôle total du système.
Fuites et altérations de données : L'attaquant peut accéder, modifier ou supprimer des données sensibles stockées sur l'appareil NAS.
Interruption de service : Des opérations malveillantes peuvent interrompre les services de l'appareil, affectant la continuité des activités.
QNAP a corrigé cette vulnérabilité dans QTS 5.1.7.2770 build 20240520 et les versions ultérieures. Il est recommandé aux utilisateurs de mettre à jour leur système dès que possible pour se prémunir des risques potentiels.