
CVE-2024-27130 QNAP नेटवर्क अटैच्ड स्टोरेज (NAS) उपकरणों को प्रभावित करने वाला एक गंभीर कमजोरी है। यह कमजोरी QTS ऑपरेटिंग सिस्टम में share.cgi स्क्रिप्ट के No_Support_ACL फ़ंक्शन में strcpy फ़ंक्शन के असुरक्षित उपयोग के कारण होती है, जिससे स्टैक बफर ओवरफ़्लो होता है। हमलावर इस कमजोरी का उपयोग करके, लक्ष्य प्रणाली पर मनमाना कोड निष्पादित कर सकता है और प्रभावित उपकरण पर पूर्ण नियंत्रण प्राप्त कर सकता है।
CVE-2024-27130 एक गंभीर कमजोरी है जो QNAP नेटवर्क अटैच्ड स्टोरेज (NAS) उपकरणों को प्रभावित करती है। यह कमजोरी QTS ऑपरेटिंग सिस्टम में share.cgi स्क्रिप्ट के No_Support_ACL फ़ंक्शन में strcpy फ़ंक्शन के असुरक्षित उपयोग के कारण होती है, जिसके परिणामस्वरूप स्टैक बफर ओवरफ़्लो होता है। हमलावर इस कमजोरी का उपयोग करके, विशेष रूप से तैयार किए गए अनुरोध के माध्यम से लक्ष्य सिस्टम पर मनमाना कोड निष्पादित कर सकता है, और इस प्रकार प्रभावित उपकरण पर पूर्ण नियंत्रण प्राप्त कर सकता है।
इस कमजोरी का खतरा मुख्य रूप से निम्नलिखित पहलुओं में देखा जाता है:
दूरस्थ कोड निष्पादन (RCE) : बिना प्रमाणीकरण के हमलावर नेटवर्क के माध्यम से दूरस्थ रूप से मनमाना कोड निष्पादित कर सकता है, जिससे सिस्टम पूरी तरह से नियंत्रित हो जाता है।
डेटा रिसाव और छेड़छाड़ : हमलावर NAS उपकरण पर संग्रहीत संवेदनशील डेटा तक पहुँच सकता है, उसे बदल सकता है या हटा सकता है।
सेवा में व्यवधान : दुर्भावनापूर्ण कार्यों के कारण उपकरण की सेवाएँ बाधित हो सकती हैं, जिससे व्यवसाय की निरंतरता प्रभावित होती है।
QNAP ने QTS 5.1.7.2770 build 20240520 और उसके बाद के संस्करणों में इस कमजोरी को ठीक कर दिया है। संभावित जोखिमों से बचने के लिए उपयोगकर्ताओं को जल्द से जल्द अपने सिस्टम को अपडेट करने की सलाह दी जाती है।