CVE-2024-27130
QTS, QuTS hero
- प्रकाशित
- 21 मई 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- qnap
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
इनपुट के आकार की जाँच किए बिना बफ़र कॉपी करने की भेद्यता QNAP ऑपरेटिंग सिस्टम के कई संस्करणों को प्रभावित करने की सूचना मिली है। यदि इसका दोहन किया जाता है, तो यह भेद्यता उपयोगकर्ताओं को नेटवर्क के माध्यम से कोड निष्पादित करने की अनुमति दे सकती है। हम पहले ही निम्नलिखित संस्करण में इस भेद्यता को ठीक कर चुके हैं: QTS 5.1.7.2770 build 20240520 और उसके बाद के संस्करण, QuTS hero h5.1.7.2770 build 20240520 और उसके बाद के संस्करण
स्रोत
3PoC for CVE-2024-27130 के लिए
यह Python स्क्रिप्ट QNAP QTS में CVE-2024-27130 भेद्यता के लिए एक proof-of-concept (PoC) के रूप में डिज़ाइन की गई है।
CVE-2024-27130 QNAP नेटवर्क अटैच्ड स्टोरेज (NAS) उपकरणों को प्रभावित करने वाला एक गंभीर कमजोरी है। यह कमजोरी QTS ऑपरेटिंग सिस्टम में share.cgi स्क्रिप्ट के No_Support_ACL फ़ंक्शन में strcpy फ़ंक्शन के असुरक्षित उपयोग के कारण होती है, जिससे स्टैक बफर ओवरफ़्लो होता है। हमलावर इस कमजोरी का उपयोग करके, लक्ष्य प्रणाली पर मनमाना कोड निष्पादित कर सकता है और प्रभावित उपकरण पर पूर्ण नियंत्रण प्राप्त कर सकता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।