CVE-2019-7194
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply updates per vendor instructions.
Summary
Falha de path traversal (CWE-22) no QNAP Photo Station que permite a um atacante remoto, sem autenticação, controlar o nome ou caminho de arquivo usado por um componente do app e assim ler ou escravar arquivos fora do diretório esperado. Está no catálogo KEV da CISA com confirmação de exploração ativa, e é peça central de cadeias de exploit publicadas que combinam CVE-2019-7192/7193/7194/7195 do QNAP QTS + Photo Station para chegar a execução remota de código em NAS expostos à internet.
Technical detail
A vulnerabilidade é uma falha de controle externo de nome/caminho de arquivo (CWE-22, path traversal) dentro do Photo Station, o aplicativo de galeria de fotos do QNAP QTS. Um parâmetro de requisição HTTP manipulável pelo cliente é usado para compor um caminho de arquivo no sistema sem sanitização adequada de sequências como '../', permitindo que o atacante escape do diretório raiz da aplicação e acesse ou grave arquivos arbitrários no sistema de arquivos do NAS.
O advisory da QNAP (NAS-201911-25) trata CVE-2019-7194 e CVE-2019-7195 como pares distintos, ambos descritos com o mesmo texto ('external control of file name or path'), ao lado de CVE-2019-7192 (controle de acesso impróprio) e CVE-2019-7193 (validação de entrada impropria, injeção de código). Isso é relevante: pesquisadores e o writeup do Packet Storm ('QNAP QTS And Photo Station 6.0.3 Remote Command Execution') tratam essas quatro falhas como uma cadeia — a leitura/escrita arbitrária de arquivo via CVE-2019-7194 é usada para plantar ou sobrescrever arquivos que, combinados com a injeção de código de CVE-2019-7193, resultam em execução remota de comandos, não apenas em exposição de arquivo isolada.
O fornecedor não detalhou publicamente o endpoint ou parâmetro exato afetado nem publicou análise técnica de causa raiz; o texto oficial é deliberadamente genérico. A profundidade real do vetor (qual rotina do Photo Station recebe o caminho controlado pelo atacante) só está documentada em writeups de terceiros e no módulo Metasploit, não no advisory da QNAP.
How it’s exploited
O vetor é uma requisição HTTP não autenticada contra o serviço Photo Station exposto pelo NAS, geralmente na porta web administrativa ou em porta dedicada do Photo Station. Não há necessidade de credenciais, interação do usuário, nem configuração não padrão — a única pré-condição real é ter o Photo Station instalado e acessível pela rede (inclusive pela internet, no caso mais crítico, quando o NAS está exposto sem firewall ou VPN). Isso explica o CVSS 9.8: vetor de rede, sem privilégio, sem interação.
Na prática documentada por pesquisadores, CVE-2019-7194 raramente é explorada isolada — é usada como primitiva de leitura/escrita de arquivo dentro de uma cadeia que também explora CVE-2019-7192 e CVE-2019-7193 para atingir execução remota de comando no NAS. Existe módulo Metasploit público e template Nuclei, o que baixa a barreira técnica para exploração automatizada e massiva contra a internet — consistente com sua presença no catálogo KEV da CISA, que exige confirmação de exploração real, não apenas teórica.
O resultado final da exploração completa da cadeia é controle do dispositivo NAS: leitura de arquivos sensíveis, gravação de arquivos arbitrários (inclusive scripts ou binários) e, encadeado, execução de comando com privilégios do serviço Photo Station — historicamente ligado a campanhas de ransomware contra NAS QNAP expostos, embora a entrada específica da CISA para esta CVE não marque 'uso confirmado em ransomware' no campo dedicado.
Versions
How to protect
A correção oficial é atualizar o Photo Station para a versão apropriada ao branch do QTS instalado, conforme publicado pela QNAP: QTS 4.4.1 exige Photo Station 6.0.3 ou posterior; QTS 4.3.4–4.4.0 exige Photo Station 5.7.10 ou posterior; QTS 4.3.0–4.3.3 exige Photo Station 5.4.9 ou posterior; QTS 4.2.6 exige Photo Station 5.2.11 ou posterior. A QNAP recomenda também atualizar o próprio QTS para a versão mais recente disponível para o modelo (fixes relacionados aparecem em QTS 4.4.1 build 20190918+ e QTS 4.3.6 build 20190919+), já que parte da cadeia de exploração depende de falhas no QTS, não só no Photo Station.
Se a atualização imediata não for viável, o paliativo real é remover a exposição do Photo Station à rede: desativar o serviço (App Center) se não for usado, ou restringir acesso à porta de administração/Photo Station a redes internas via firewall, VPN ou controle de acesso de rede — não expor o NAS diretamente à internet. Isso reduz drasticamente a superfície mesmo sem aplicar o patch, mas não é substituto para a atualização, pois qualquer acesso interno ou lateral ainda explora a falha sem autenticação.
Não funciona como mitigação apenas trocar senha de administrador ou desativar contas padrão — a vulnerabilidade não depende de autenticação, então esses controles não bloqueiam o vetor. Também não basta atualizar só o QTS ou só o Photo Station isoladamente se o ambiente usa a combinação vulnerável de ambos, dado que o advisory trata as quatro CVEs (7192–7195) como conjunto corrigido junto.
How to detect
As fontes disponíveis não fornecem assinatura de log ou padrão de tráfego oficial publicado pela QNAP para esta CVE especificamente. Como indicador geral de path traversal contra Photo Station, procure em logs de acesso web requisições com sequências de escape de diretório (ex.: '../', codificação percent-encoded equivalente) direcionadas a endpoints do Photo Station, respostas HTTP anômalas retornando conteúdo de arquivos fora do diretório de mídia esperado, ou criação/modificação inesperada de arquivos de sistema no NAS sem ação administrativa correspondente. A existência de template Nuclei e módulo Metasploit públicos aumenta a chance de varreduras automatizadas amplas contra a porta de administração ou do Photo Station; tráfego de scanners com esses fingerprints é sinal de tentativa, não necessariamente de sucesso — não há confirmação de indicador confiável de exploração bem-sucedida documentado nas fontes revisadas.