CVE-2024-27130
QTS, QuTS hero
- Publicado
- 21 de mai. de 2024
- Atualizado
- 2 de ago. de 2024
- Atribuindo CNA
- qnap
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de cópia de buffer sem verificação do tamanho da entrada foi relatada como afetando várias versões do sistema operacional QNAP. Se explorada, a vulnerabilidade pode permitir que usuários executem código por meio de uma rede. Já corrigimos a vulnerabilidade nas seguintes versões: QTS 5.1.7.2770 build 20240520 e posteriores, QuTS hero h5.1.7.2770 build 20240520 e posteriores.
Fontes
3PoC para CVE-2024-27130
Este script Python é projetado como uma prova de conceito (PoC) para a vulnerabilidade CVE-2024-27130 no QNAP QTS
CVE-2024-27130 é uma vulnerabilidade crítica que afeta dispositivos de armazenamento conectado à rede (NAS) da QNAP. Essa falha origina-se do uso inseguro da função strcpy na função No_Support_ACL do script share.cgi no sistema operacional QTS, causando um estouro de buffer na pilha. Um atacante pode explorar essa vulnerabilidade executando código arbitrário no sistema alvo por meio de solicitações cuidadosamente elaboradas, assumindo assim o controle total do dispositivo afetado.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.