QNAP严重漏洞可导致恶意代码注入

aeddbe88d96febaa90854335df0de494.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

QNAP提醒客户安装QTS和QuTS固件更新。该更新修复了一个严重漏洞 (CVE-2022-27596),可导致远程攻击者在QNAP NAS设备上注入恶意代码。

该漏洞是“严重”级别的漏洞,CVSS评分为9.8,影响操作系统QTS 版本5.0.1和QuTS hero版本h5.0.1。安全公告指出,该漏洞如遭利用,“可导致远程攻击者注入恶意代码”。

QNAP 公司并未透露太多漏洞详情或利用可能,但将其描述为SQL注入漏洞。SQL注入漏洞可导致攻击者在易受攻击设备上发送特殊构造的请求以修改合法SQL查询,执行异常行为。另外,QNAP发布JSON文件说明了该漏洞的严重性。文件指出,该漏洞易遭远程攻击者在低复杂攻击活动利用,而无需任何用户交互或目标设备权限。

QNAP表示,在 QTS和QuTS hero 上运行的用户设备应当更新至如下版本:

  • QTS 5.0.1.2234 build 20221201及后续版本

  • QuTS hero h5.0.1.2248 build 20221215及后续版本

要执行该更新,客户可以管理员用户身份登录设备并进入“控制面板—系统---固件更新”。在“实时更新”部分,点击“检查更新”选项并等待下载和安装完成。或者,用户可从QNAP的下载中心下载更新,方法是选择正确的产品类型和型号并手动应用到设备。

QNAP的安全公告并未将该漏洞列为在野活跃利用状态。然而,鉴于漏洞的严重性,建议用户尽快应用可用的安全更新,因为QNAP漏洞历来是攻击者的目标。QNAP设备已成为正在进行的勒索攻击活动DeadBolt和eCh0raix的目标,这些勒索活动滥用多种漏洞在被暴露的NAS设备上加密数据。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

QNAP紧急修复已遭勒索团伙利用的0day

严重的PHP缺陷可导致QNAP NAS 设备遭RCE攻击

QNAP 修复 NAS 备份应用中的严重漏洞

QNAP 提醒客户注意 eCh0raix 勒索攻击和 Room Server 0day

原文链接

https://www.bleepingcomputer.com/news/security/qnap-fixes-critical-bug-letting-hackers-inject-malicious-code/

题图:Pixabay License‍

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

5ab949e0930f431303a31a9e624f79ef.jpeg

40328056d4afb3ab76f3c644c47b2d2a.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   621a26b84be5420960002c7989f12ea6.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/20805.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

我和ChatGPT的对话记录

今日份调教(他说他是GPT3) 从莫种意义上来说,我撅得我还是有一手的,噗嗤 😎 **

推荐4款非常实用的电脑软件

你是否曾经在使用电脑的过程中遇到过各种各样的问题?本文将为您推荐4款小众但非常实用的软件,或许能帮助您解决这些问题。 1.格式工厂 格式工厂是一款功能全面的格式转换软件,支持转换几乎所有主流的多媒体文件格式,包括视频 &a…

含泪推荐四款超级好用的电脑软件,值得收藏

1.极速下载工具—Internet Download Manager(IDM) Internet Download Manager简称IDM,是一款老牌的Windows系统下载工具,支持多媒体下载、自动捕获链接、自动识别文件名、静默下载、批量下载、站点抓取、视频下载等多种个性化的功…

这几款实用的电脑软件推荐给你

软件一:TeamViewer TeamViewer是一款跨平台的远程控制软件,它可以帮助用户远程访问和控制其他计算机、服务器、移动设备等,并且支持文件传输、会议功能等。 TeamViewer的主要功能包括: 远程控制:支持远程访问和控制…

亚马逊、eBay、沃尔玛、OZON、速卖通等平台如何实现自养号测评补单

现如今,跨境电商可谓是举步维艰,运营环境也是越来越复杂。但复杂的环境可以用两个字来概括买和刷。因为进行买卖或者补单从而增加销售促进排名,然后提高产品的权重。其实无论是销量还是评论不仅可以通过自然购买产生,也可以进行一…

亚马逊跨境商家会用的邮件管理软件—解孵

做亚马逊的朋友,在平时的运营中需要及时地回复邮件,邮件回复是否及时会影响到好评率和销量,所以亚马逊商家需要在24小时内回复邮件到买家。其实回复邮件并不难,困难的是在邮件过多或店铺过多的情况下,商家可能会漏回或…

亚马逊买家号二步验证怎么设置?

亚马逊提供了多种安全功能,其中包括买家账号的二步验证。启用二步验证可以提供额外的账户安全性,以确保只有经过授权的用户可以访问您的亚马逊买家账号。 要启用亚马逊买家账号的二步验证,请按照以下步骤进行操作: 1、登录亚马逊…

亚马逊自动测评软件:注册养号下单操作流程

想要亚马逊自动测评软件,可以使用亚马逊鲲鹏系统,亚马逊鲲鹏系统可以注册、养号、下单、留评,是一款专门针对亚马逊买家号所开发的软件。 想要做测评,当然就需要先有一批买家号的,买家号可以直接去网上购买成品后导入进…

亚马逊安全测评方法大全+自养买手号实操教程——AdsPower

测评是做跨境电商的卖家不可能不经历的事情。但是测评行业水深大家都知道,那么,作为卖家,如何安全的测评呢?今天我们就来聊聊如何送测?安全测评需要注意什么?(PS:不想看上面科普的朋…

如何解决亚马逊、ebay砍单、封号问题?稳定测评方案分析

很多卖家和工作室朋友询问我为什么在测评过程中经常遇到砍单和封号的问题。实际上,这并不难理解,因为测评所涉及的技术问题很多,并不能仅通过解决IP或环境的单一因素来实现稳定的测评。 目前市面上存在许多技术方案,例如指纹浏览…

亚马逊云科技:你要的并不是ChatGPT,而是强大和经济的算力

2022年12月,AI创业公司OpenAI推出了聊天机器人ChatGPT。作为生成式AI在文本领域的实际应用之一,ChatGPT的问世距今不过百天而已,却已经火爆了全球。 一时间,大量的企业投入到生成式AI领域,大有“任彼桑田变沧海&#x…

tracert请求超时原因

1、那一跳禁PING2、那一跳不对TTL超时做响应处理,直接丢弃3、MPLS ***网络

Ping github.com超时的解决方法

首先在自己的电脑上打开终端ping github.com 2、打开电脑上的C:\Windows\System32\drivers\etc\hosts文件 在最下方加上 121.227.48.27 github.com git 13.250.177.223 github.global.ssl.fastly.net 121.227.48.27 是自己的IP地址(不会查ip地址的在浏览器输入IP点…

ping github 请求超时解决方案

前言 蛋疼的产品需要定制编辑器,然后我肯定是太懒 去github找了个开源插件。fork改改就导入项目,然后就坑自己了。去公司安装 github地址连不上 这种时候肯定惯例 ping 下。。然后懵逼了,全是请求超时(哭笑脸) 正文 …

.net DataExcel 控件 使用说明

下载地址:解压包 压缩包内dataexcel为控件 网页版:开源在线excel展示插件JS版 更新地址:DataExcel 简介及其使用 最新界面控件使用效果打印预览浏览器查看效果打印预览效果 一 简介 、DataExcel是由.net 开发的一套表格计算组件 包括 基本的表格视图,编辑控…

ChatGPT生成Excel统计公式——检查数据是否满足要求

背景需求 有一张表格如下,需要统计每个用户是否在第一到第三周中,每周发文数量都大于等于两篇,是的话给出Yes,否的话给出No 操作流程 给出描述,让ChatGPT生成对应的公式,条件如下: 在excel中…

区块链游戏 对战游戏NFT游戏模式开发方案

自2021年5月以来,基于区块链的游戏取得了巨大的成功。连接区块链游戏的账户数量达到75.4万个。人们似乎终于开始意识到游戏与区块链技术结合背后的潜力。特别是随着像元宇宙这样有趣的概念在主流媒体上获得知名度。 基于区块链的游戏开始兴起。在这里,玩…

区块链软件 NFT游戏开发对战游戏

案例背景 这是Axie 是一种新型游戏,部分由玩家拥有和运营。通过玩游戏升级并使用它们来决定游戏的未来! 案例详情 冒险对战,与奇美拉战斗并获得对升级 Axie 军队有用的稀有宝物!竞技场之战可以通过激烈的 PvP 竞技场战斗成为传奇…

一款可收集的玩赚模式Nft 游戏开发

NFT的全称是非必要代币,在汉语中通常被翻译为“不可替代的代币”。简而言之,nft 是区块链的一个条款,是一种去中心化的数字簿记手艺。 NFT为什么会火?除了在数字艺术品、收藏品等领域富有前景的应用外,其在网络世界中就…

借助区块链技术的nft任务游戏开发

众所周知,NFT 是一种借助区块链技术,来认证其独特性的数字资产,且可以用来交易。在 NFT 游戏中,玩家的资产(如角色、道具)都会以NFT的形式存在。玩家也可以将这些 NFT 出售给其他人以换取其他资产。在游戏中…