Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
QNAP risolve una RCE da 9.8 che porta alla completa compromissione dei suoi NAS

QNAP risolve una RCE da 9.8 che porta alla completa compromissione dei suoi NAS

31 Gennaio 2023 14:14

Gli sviluppatori dell’azienda taiwanese QNAP hanno rilasciato delle patch che eliminano una vulnerabilità critica nei NAS (Network Attached Storage), che potrebbe portare all’iniezione di codice arbitrario.

Il bug ha ricevuto lo stato di critico (9,8 punti su 10 nella scala di valutazione della vulnerabilità CVSS) e interessa QTS 5.0.1 e QuTS hero h5.0.1.

La vulnerabilità viene tracciata come CVE-2022-27596 e il bollettino ufficiale di sicurezza afferma che “se sfruttata, questa vulnerabilità potrebbe consentire agli aggressori remoti di iniettare nel dispositivo codice dannoso”.

Ancora il produttore non ha rivelato dettagli tecnici su questo bug e sulle possibilità di sfruttarlo. Apparentemente, la vulnerabilità può essere utilizzata da aggressori remoti in attacchi molto semplici che non richiedono l’interazione con l’utente o privilegi elevati sul dispositivo di destinazione.

Advertising

La vulnerabilità è già stata risolta in QTS 5.0.1.2234 build 20221201 e successive e QuTS hero h5.0.1.2248 build 20221215 e successive. 

Sebbene non ci siano ancora informazioni sugli attacchi che utilizzano questo bug, si consiglia agli utenti di installare gli aggiornamenti il ​​prima possibile.



Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.