← volver
CVE-2019-7192criticalbajo ataqueransomwareCWE-863

CVE-2019-7192

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 88%
de la publicación al arma168 días
Publicada en NVD5 dic
1ª PoC+168d
metasploit25 nov
CISA KEV+916d
probabilidad de explotación
88%top 1% de las CVE
explotación observada
CISA + VulnCheck
4 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-06-22

Apply updates per vendor instructions.

Resumen

Falha de controle de acesso (CWE-863) no Photo Station, aplicativo de galeria de fotos para NAS QNAP, que permite a um atacante remoto e não autenticado obter acesso não autorizado a recursos do sistema. Está no catálogo KEV da CISA com exploração confirmada in the wild, tem módulo Metasploit e template Nuclei públicos, e costuma aparecer encadeada com outras falhas do mesmo advisory para virar execução remota de código — o que explica o CVSS 9.8 mesmo sendo, isoladamente, "apenas" um bypass de controle de acesso.

Detalle técnico

A vulnerabilidade é classificada como CWE-863 (Improper Access Control): alguma rotina do Photo Station falha em verificar corretamente permissão/autenticação antes de expor um recurso ou funcionalidade, permitindo que um usuário não autorizado alcance dados ou operações que deveriam exigir credenciais. O advisory da QNAP não detalha o endpoint ou parâmetro específico afetado — apenas confirma a natureza da falha e a lista de versões corrigidas.

O mesmo boletim (QNAP NAS-201911-25) lista, junto com o CVE-2019-7192, três outras CVEs no Photo Station: CVE-2019-7193 (validação de entrada imprópria, permite injeção de código arbitrário), e CVE-2019-7194/7195 (controle externo de nome/caminho de arquivo, permitindo acesso ou modificação de arquivos do sistema). O título da PoC pública referenciada ('QNAP QTS and Photo Station 6.0.3 Remote Command Execution') indica que pesquisadores encadearam esse bypass de controle de acesso com a falha de injeção de código para atingir execução remota de comandos — ou seja, o CVE-2019-7192 funciona como a porta de entrada (acesso não autenticado) de uma cadeia maior, não necessariamente como RCE isolado.

Não há, nas fontes disponíveis, detalhamento do código-fonte, do endpoint HTTP exato ou do parâmetro manipulado. Qualquer afirmação sobre payload específico seria especulação — o que se sabe com certeza é a categoria da falha (CWE-863) e que ela é explorável sem autenticação, pela rede (AV:N, PR:N, UI:N no vetor CVSS).

Cómo se explota

O vetor é rede (AV:N), sem necessidade de autenticação (PR:N) nem interação do usuário (UI:N), o que torna a superfície de ataque qualquer NAS QNAP com Photo Station exposto à internet ou acessível na rede do atacante — não há pré-condição de configuração especial mencionada no advisory além de o serviço Photo Station estar instalado e em execução. Isso é coerente com a onda de campanhas automatizadas contra NAS QNAP expostos que caracterizou 2019-2022.

Na prática documentada por pesquisadores (PoC no PacketStorm), o bypass de controle de acesso do CVE-2019-7192 foi usado como primeiro estágio de uma cadeia de exploração contra QTS/Photo Station 6.0.3, combinado com a falha de injeção de código (CVE-2019-7193) para alcançar execução remota de comandos no dispositivo — efetivamente comprometimento total do NAS. A existência de módulo Metasploit e template Nuclei indica automação de reconhecimento e exploração em massa, o que é compatível com a inclusão no catálogo KEV da CISA (exploração confirmada em ambiente real).

A CISA não associa esta CVE a campanhas de ransomware conhecidas em seu registro ('Known To Be Used in Ransomware Campaigns: Known' aparece como não confirmado nos dados fornecidos), mas a superfície — dispositivos NAS expostos, historicamente alvo recorrente de ransomware contra QNAP — torna o risco de comprometimento total (confidencialidade, integridade e disponibilidade, refletido no C:H/I:H/A:H do vetor) bastante real quando o serviço está acessível pela internet.

Versiones

Afectadas
Múltiplas versões do Photo Station em NAS QNAP, atreladas à versão do QTS: Photo Station anterior a 6.0.3 em QTS 4.4.1; anterior a 5.7.10 em QTS 4.3.4–4.4.0; anterior a 5.4.9 em QTS 4.3.0–4.3.3; anterior a 5.2.11 em QTS 4.2.6.
Corregidas en
Photo Station 6.0.3 ou posterior (QTS 4.4.1); Photo Station 5.7.10 ou posterior (QTS 4.3.4–4.4.0); Photo Station 5.4.9 ou posterior (QTS 4.3.0–4.3.3); Photo Station 5.2.11 ou posterior (QTS 4.2.6). QTS em si: 4.4.1 build 20190918 ou posterior, ou 4.3.6 build 20190919 ou posterior.

Cómo protegerse

A correção oficial é atualizar o Photo Station para a versão apropriada conforme a versão do QTS instalada: QTS 4.4.1 exige Photo Station 6.0.3 ou posterior; QTS 4.3.4–4.4.0 exige Photo Station 5.7.10 ou posterior; QTS 4.3.0–4.3.3 exige Photo Station 5.4.9 ou posterior; QTS 4.2.6 exige Photo Station 5.2.11 ou posterior. A QNAP também recomenda atualizar o próprio QTS: 4.4.1 build 20190918 ou posterior, ou 4.3.6 build 20190919 ou posterior.

Se a atualização imediata não for possível, o controle compensatório real é remover a exposição do Photo Station à internet — não publicar a porta/serviço via port-forwarding ou UPnP e restringir acesso ao NAS a VPN ou rede interna segmentada. Não há indicação de flag de configuração que desative apenas o componente vulnerável sem afetar a funcionalidade do Photo Station; a mitigação prática mais efetiva sem atualizar é desinstalar o Photo Station se não for usado, já que a QNAP vem descontinuando o produto em favor de outras aplicações de mídia.

O mito a evitar: acreditar que um firewall genérico de borda ou WAF substitui a atualização — como a falha está na lógica de controle de acesso da própria aplicação, filtragem de rede reduz superfície de exposição mas não corrige o defeito; qualquer acesso permitido ao serviço continua vulnerável.

Cómo detectar

As fontes disponíveis não trazem assinatura de log ou padrão de requisição HTTP oficial associado à exploração desta CVE especificamente. Como há módulo Metasploit e template Nuclei públicos, é razoável monitorar logs de acesso do Photo Station por requisições anômalas a endpoints do serviço vindas de IPs não corporativos, especialmente combinadas com tentativas subsequentes de execução de comando (indicativo de encadeamento com CVE-2019-7193/7194/7195); na ausência de assinatura confirmada, tratar qualquer acesso não autenticado bem-sucedido a recursos do Photo Station como indicador de comprometimento.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
This improper access control vulnerability allows remote attackers to gain unauthorized access to the system. To fix these vulnerabilities, QNAP recommend updating Photo Station to their latest versions.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.