CVE-2019-7193: fallo crítico en QNAP NAS devices
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Un sistema QNAP NAS no valida correctamente los datos enviados por el usuario, permitiendo que atacantes remotos inyecten y ejecuten código malicioso sin necesidad de estar autenticados. Es crítico porque otorga control total del dispositivo al atacante.
Vulnerabilidad CWE-20 de validación impropia de entrada en QTS de QNAP permite inyección remota de código mediante parámetros no validados. El vector de ataque es de red sin requisito de autenticación; la explotación resulta en ejecución arbitraria de código con privilegios del sistema. QNAP recomienda actualizar a versiones corregidas de QTS.
El análisis completo de esta CVE está disponible en portugués →