
CVE-2024-27130はQNAPネットワーク接続ストレージ(NAS)デバイスに影響を与える重大な脆弱性です。この脆弱性は、QTSオペレーティングシステムのshare.cgiスクリプト内のNo_Support_ACL関数において、strcpy関数が安全でない方法で使用されることに起因し、スタックバッファオーバーフローを引き起こします。攻撃者はこの脆弱性を悪用し、巧妙に細工されたリクエストを送信することで、標的システム上で任意のコードを実行し、影響を受けるデバイスを完全に制御する可能性があります。
CVE-2024-27130は、QNAPのネットワークアタッチストレージ(NAS)デバイスに影響を与える深刻な脆弱性です。この脆弱性は、QTSオペレーティングシステムのshare.cgiスクリプト内のNo_Support_ACL関数におけるstrcpy関数の安全でない使用に起因し、スタックバッファオーバーフローを引き起こします。攻撃者は巧妙に細工されたリクエストを送信することで、標的のシステム上で任意のコードを実行し、影響を受けるデバイスを完全に制御することができます。
この脆弱性の主な影響は以下のとおりです。
リモートコード実行(RCE):認証されていない攻撃者がネットワーク経由でリモートから任意のコードを実行し、システムを完全に制御する可能性があります。
データ漏洩および改ざん:攻撃者はNASデバイスに保存された機密データにアクセス、変更、または削除する可能性があります。
サービス停止:悪意のある操作によりデバイスのサービスが中断され、業務の継続性に影響を及ぼす可能性があります。
QNAPはQTS 5.1.7.2770 build 20240520以降のバージョンでこの脆弱性を修正しています。潜在的なリスクを防ぐため、ユーザーは速やかにシステムを更新することを推奨します。