← volver
CVE-2019-7194criticalbajo ataqueransomwareCWE-22

CVE-2019-7194

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 83%
de la publicación al arma0 días
Publicada en NVD5 dic
metasploit25 nov
CISA KEV+916d
probabilidad de explotación
83%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-06-22

Apply updates per vendor instructions.

Resumen

Falha de path traversal (CWE-22) no QNAP Photo Station que permite a um atacante remoto, sem autenticação, controlar o nome ou caminho de arquivo usado por um componente do app e assim ler ou escravar arquivos fora do diretório esperado. Está no catálogo KEV da CISA com confirmação de exploração ativa, e é peça central de cadeias de exploit publicadas que combinam CVE-2019-7192/7193/7194/7195 do QNAP QTS + Photo Station para chegar a execução remota de código em NAS expostos à internet.

Detalle técnico

A vulnerabilidade é uma falha de controle externo de nome/caminho de arquivo (CWE-22, path traversal) dentro do Photo Station, o aplicativo de galeria de fotos do QNAP QTS. Um parâmetro de requisição HTTP manipulável pelo cliente é usado para compor um caminho de arquivo no sistema sem sanitização adequada de sequências como '../', permitindo que o atacante escape do diretório raiz da aplicação e acesse ou grave arquivos arbitrários no sistema de arquivos do NAS.

O advisory da QNAP (NAS-201911-25) trata CVE-2019-7194 e CVE-2019-7195 como pares distintos, ambos descritos com o mesmo texto ('external control of file name or path'), ao lado de CVE-2019-7192 (controle de acesso impróprio) e CVE-2019-7193 (validação de entrada impropria, injeção de código). Isso é relevante: pesquisadores e o writeup do Packet Storm ('QNAP QTS And Photo Station 6.0.3 Remote Command Execution') tratam essas quatro falhas como uma cadeia — a leitura/escrita arbitrária de arquivo via CVE-2019-7194 é usada para plantar ou sobrescrever arquivos que, combinados com a injeção de código de CVE-2019-7193, resultam em execução remota de comandos, não apenas em exposição de arquivo isolada.

O fornecedor não detalhou publicamente o endpoint ou parâmetro exato afetado nem publicou análise técnica de causa raiz; o texto oficial é deliberadamente genérico. A profundidade real do vetor (qual rotina do Photo Station recebe o caminho controlado pelo atacante) só está documentada em writeups de terceiros e no módulo Metasploit, não no advisory da QNAP.

Cómo se explota

O vetor é uma requisição HTTP não autenticada contra o serviço Photo Station exposto pelo NAS, geralmente na porta web administrativa ou em porta dedicada do Photo Station. Não há necessidade de credenciais, interação do usuário, nem configuração não padrão — a única pré-condição real é ter o Photo Station instalado e acessível pela rede (inclusive pela internet, no caso mais crítico, quando o NAS está exposto sem firewall ou VPN). Isso explica o CVSS 9.8: vetor de rede, sem privilégio, sem interação.

Na prática documentada por pesquisadores, CVE-2019-7194 raramente é explorada isolada — é usada como primitiva de leitura/escrita de arquivo dentro de uma cadeia que também explora CVE-2019-7192 e CVE-2019-7193 para atingir execução remota de comando no NAS. Existe módulo Metasploit público e template Nuclei, o que baixa a barreira técnica para exploração automatizada e massiva contra a internet — consistente com sua presença no catálogo KEV da CISA, que exige confirmação de exploração real, não apenas teórica.

O resultado final da exploração completa da cadeia é controle do dispositivo NAS: leitura de arquivos sensíveis, gravação de arquivos arbitrários (inclusive scripts ou binários) e, encadeado, execução de comando com privilégios do serviço Photo Station — historicamente ligado a campanhas de ransomware contra NAS QNAP expostos, embora a entrada específica da CISA para esta CVE não marque 'uso confirmado em ransomware' no campo dedicado.

Versiones

Afectadas
QNAP NAS com Photo Station em versões anteriores às corrigidas por branch de QTS: Photo Station anterior a 6.0.3 em QTS 4.4.1; anterior a 5.7.10 em QTS 4.3.4–4.4.0; anterior a 5.4.9 em QTS 4.3.0–4.3.3; anterior a 5.2.11 em QTS 4.2.6. A QNAP não publicou faixa numérica exata de versões vulneráveis mais antigas, apenas as versões de correção por branch.
Corregidas en
Photo Station 6.0.3 ou posterior (QTS 4.4.1); Photo Station 5.7.10 ou posterior (QTS 4.3.4 a 4.4.0); Photo Station 5.4.9 ou posterior (QTS 4.3.0 a 4.3.3); Photo Station 5.2.11 ou posterior (QTS 4.2.6). Adicionalmente, QNAP recomenda QTS 4.4.1 build 20190918 ou posterior, e QTS 4.3.6 build 20190919 ou posterior.

Cómo protegerse

A correção oficial é atualizar o Photo Station para a versão apropriada ao branch do QTS instalado, conforme publicado pela QNAP: QTS 4.4.1 exige Photo Station 6.0.3 ou posterior; QTS 4.3.4–4.4.0 exige Photo Station 5.7.10 ou posterior; QTS 4.3.0–4.3.3 exige Photo Station 5.4.9 ou posterior; QTS 4.2.6 exige Photo Station 5.2.11 ou posterior. A QNAP recomenda também atualizar o próprio QTS para a versão mais recente disponível para o modelo (fixes relacionados aparecem em QTS 4.4.1 build 20190918+ e QTS 4.3.6 build 20190919+), já que parte da cadeia de exploração depende de falhas no QTS, não só no Photo Station.

Se a atualização imediata não for viável, o paliativo real é remover a exposição do Photo Station à rede: desativar o serviço (App Center) se não for usado, ou restringir acesso à porta de administração/Photo Station a redes internas via firewall, VPN ou controle de acesso de rede — não expor o NAS diretamente à internet. Isso reduz drasticamente a superfície mesmo sem aplicar o patch, mas não é substituto para a atualização, pois qualquer acesso interno ou lateral ainda explora a falha sem autenticação.

Não funciona como mitigação apenas trocar senha de administrador ou desativar contas padrão — a vulnerabilidade não depende de autenticação, então esses controles não bloqueiam o vetor. Também não basta atualizar só o QTS ou só o Photo Station isoladamente se o ambiente usa a combinação vulnerável de ambos, dado que o advisory trata as quatro CVEs (7192–7195) como conjunto corrigido junto.

Cómo detectar

As fontes disponíveis não fornecem assinatura de log ou padrão de tráfego oficial publicado pela QNAP para esta CVE especificamente. Como indicador geral de path traversal contra Photo Station, procure em logs de acesso web requisições com sequências de escape de diretório (ex.: '../', codificação percent-encoded equivalente) direcionadas a endpoints do Photo Station, respostas HTTP anômalas retornando conteúdo de arquivos fora do diretório de mídia esperado, ou criação/modificação inesperada de arquivos de sistema no NAS sem ação administrativa correspondente. A existência de template Nuclei e módulo Metasploit públicos aumenta a chance de varreduras automatizadas amplas contra a porta de administração ou do Photo Station; tráfego de scanners com esses fingerprints é sinal de tentativa, não necessariamente de sucesso — não há confirmação de indicador confiável de exploração bem-sucedida documentado nas fontes revisadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
This external control of file name or path vulnerability allows remote attackers to access or modify system files. To fix the vulnerability, QNAP recommend updating Photo Station to their latest versions.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.