CVE-2024-27130
QTS, QuTS hero
- 公開済み
- 2024/05/21
- 更新済み
- 2024/08/02
- CNA の割り当て
- qnap
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H中 · 今後 30 日間
- パーセンタイル
- 98.5%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
入力サイズをチェックせずにバッファコピーを行う脆弱性が、複数のQNAPオペレーティングシステムのバージョンに影響することが報告されています。この脆弱性が悪用されると、ユーザーがネットワーク経由でコードを実行できる可能性があります。この脆弱性は、以下のバージョンですでに修正されています: QTS 5.1.7.2770 build 20240520 以降、および QuTS hero h5.1.7.2770 build 20240520 以降
ソース
3CVE-2024-27130 の PoC
このPythonスクリプトは、QNAP QTSにおけるCVE-2024-27130脆弱性の概念実証(PoC)として設計されています。
CVE-2024-27130はQNAPネットワーク接続ストレージ(NAS)デバイスに影響を与える重大な脆弱性です。この脆弱性は、QTSオペレーティングシステムのshare.cgiスクリプト内のNo_Support_ACL関数において、strcpy関数が安全でない方法で使用されることに起因し、スタックバッファオーバーフローを引き起こします。攻撃者はこの脆弱性を悪用し、巧妙に細工されたリクエストを送信することで、標的システム上で任意のコードを実行し、影響を受けるデバイスを完全に制御する可能性があります。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。