CVE-2019-7193criticalbajo ataqueransomwareCWE-20

CVE-2019-7193: fallo crítico en QNAP NAS devices

Publicada el · Actualizada el

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.8epss 14%
de la publicación al arma
Publicada en NVD5 dic
CISA KEV+916d
probabilidad de explotación
14%top 3% de las CVE
explotación observada
síCISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-06-22

Apply updates per vendor instructions.

En resumen

Un sistema QNAP NAS no valida correctamente los datos enviados por el usuario, permitiendo que atacantes remotos inyecten y ejecuten código malicioso sin necesidad de estar autenticados. Es crítico porque otorga control total del dispositivo al atacante.

Detalle técnico

Vulnerabilidad CWE-20 de validación impropia de entrada en QTS de QNAP permite inyección remota de código mediante parámetros no validados. El vector de ataque es de red sin requisito de autenticación; la explotación resulta en ejecución arbitraria de código con privilegios del sistema. QNAP recomienda actualizar a versiones corregidas de QTS.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

This improper input validation vulnerability allows remote attackers to inject arbitrary code to the system. To fix the vulnerability, QNAP recommend updating QTS to their latest versions.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · QNAP NAS devices
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.