
CVE-2024-27130 è una grave vulnerabilità che interessa i dispositivi QNAP Network Attached Storage (NAS). La vulnerabilità deriva dall'uso non sicuro della funzione strcpy nella funzione No_Support_ACL dello script share.cgi nel sistema operativo QTS, che causa un overflow del buffer dello stack. Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul sistema di destinazione tramite richieste appositamente predisposte, ottenendo così il pieno controllo del dispositivo interessato.
CVE-2024-27130 è una grave vulnerabilità che colpisce i dispositivi QNAP Network Attached Storage (NAS). La vulnerabilità deriva dall'uso non sicuro della funzione strcpy nella funzione No_Support_ACL dello script share.cgi nel sistema operativo QTS, che causa un overflow del buffer dello stack. Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario sul sistema di destinazione tramite richieste appositamente costruite, ottenendo così il controllo completo del dispositivo interessato.
Gli impatti principali di questa vulnerabilità sono i seguenti:
Esecuzione remota di codice (RCE): un attaccante non autenticato può eseguire da remoto codice arbitrario tramite la rete, causando il controllo completo del sistema.
Fuga e manomissione dei dati: l'attaccante potrebbe accedere, modificare o eliminare i dati sensibili memorizzati sul dispositivo NAS.
Interruzione del servizio: operazioni dannose potrebbero causare l'interruzione dei servizi del dispositivo, compromettendo la continuità aziendale.
QNAP ha corretto questa vulnerabilità in QTS 5.1.7.2770 build 20240520 e versioni successive. Si consiglia agli utenti di aggiornare il sistema il prima possibile per prevenire potenziali rischi.