CVE-2024-27130
QTS, QuTS hero
- Pubblicato
- 21 mag 2024
- Aggiornato
- 2 ago 2024
- Assegnazione CNA
- qnap
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata segnalata una vulnerabilità di copia di un buffer senza controllo della dimensione dell'input che interessa diverse versioni dei sistemi operativi QNAP. Se sfruttata, la vulnerabilità potrebbe consentire agli utenti di eseguire codice tramite una rete. Abbiamo già corretto la vulnerabilità nelle seguenti versioni: QTS 5.1.7.2770 build 20240520 e successive, e QuTS hero h5.1.7.2770 build 20240520 e successive.
Fonti
3PoC per CVE-2024-27130
Questo script Python è progettato come proof-of-concept (PoC) per la vulnerabilità CVE-2024-27130 in QNAP QTS.
CVE-2024-27130 è una grave vulnerabilità che interessa i dispositivi QNAP Network Attached Storage (NAS). La vulnerabilità deriva dall'uso non sicuro della funzione strcpy nella funzione No_Support_ACL dello script share.cgi nel sistema operativo QTS, che causa un overflow del buffer dello stack. Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul sistema di destinazione tramite richieste appositamente predisposte, ottenendo così il pieno controllo del dispositivo interessato.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.