Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-03868

Опубликовано: 05 мая 2021
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость приложения для резервного копирования и аварийного восстановления данных HBS 3 (Hybrid Backup Sync) операционных систем QTS сетевых хранилищ QNAP связана с недостатками процедуры аутентификации на сервере RTSS. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии с помощью специально созданного запроса на порт 8899

Вендор

QNAP Systems, Inc.

Наименование ПО

QTS
HBS 3 (Hybrid Backup Sync)

Версия ПО

4.3.6 (QTS)
4.3.4 (QTS)
4.3.3 (QTS)
до 3.0.210507 (HBS 3 (Hybrid Backup Sync))
до 3.0.210506 for QTS 4.3.3 and QTS 4.3.4 (HBS 3 (Hybrid Backup Sync))

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

QNAP Systems, Inc. QTS 4.3.6
QNAP Systems, Inc. QTS 4.3.4
QNAP Systems, Inc. QTS 4.3.3

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.qnap.com/en/security-advisory/qsa-21-19

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 68%
0.00578
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
больше 4 лет назад

An improper access control vulnerability has been reported to affect certain legacy versions of HBS 3. If exploited, this vulnerability allows attackers to compromise the security of the operating system.QNAP have already fixed this vulnerability in the following versions of HBS 3: QTS 4.3.6: HBS 3 v3.0.210507 and later QTS 4.3.4: HBS 3 v3.0.210506 and later QTS 4.3.3: HBS 3 v3.0.210506 and later

github
больше 3 лет назад

An improper access control vulnerability has been reported to affect certain legacy versions of HBS 3. If exploited, this vulnerability allows attackers to compromise the security of the operating system.QNAP have already fixed this vulnerability in the following versions of HBS 3: QTS 4.3.6: HBS 3 v3.0.210507 and later QTS 4.3.4: HBS 3 v3.0.210506 and later QTS 4.3.3: HBS 3 v3.0.210506 and later

EPSS

Процентиль: 68%
0.00578
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2