← volver
CVE-2022-27593criticalbajo ataqueransomwareCWE-610

DeadBolt Ransomware

95Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 10epss 88%
de la publicación al arma
Publicada en NVD8 sept
CISA KEV8 sept
probabilidad de explotación
88%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-09-29

Apply updates per vendor instructions.

Resumen

Falha crítica no Photo Station, aplicativo de galeria de fotos do QNAP NAS, que permite a um atacante não autenticado, com apenas acesso de rede ao dispositivo, modificar arquivos do sistema. Foi o vetor de entrada usado em uma campanha do ransomware DeadBolt lançada em setembro de 2022 contra dispositivos QNAP expostos à internet, e está no catálogo KEV da CISA por exploração confirmada. O CVSS 10.0 reflete corretamente a gravidade: sem pré-condição de autenticação, sem interação do usuário, e impacto total em confidencialidade, integridade e disponibilidade.

Detalle técnico

A vulnerabilidade é classificada como CWE-610 (Externally Controlled Reference to a Resource in Another Sphere). Isso significa que o Photo Station aceita, em algum ponto do seu processamento de requisições, uma referência a recurso (provavelmente caminho de arquivo ou identificador interno) cujo valor é controlado externamente pelo atacante, sem validação suficiente de que a referência aponta apenas para recursos dentro do escopo esperado da aplicação.

O QNAP não publicou detalhes de qual endpoint, parâmetro ou fluxo de código exato está afetado — o advisory oficial (QSA-22-24) descreve apenas o efeito (modificação de arquivos de sistema) e a lista de versões corrigidas, sem análise técnica de causa raiz. Não há writeup técnico público detalhado do mecanismo interno que tenhamos localizado; o que se sabe vem da observação da campanha DeadBolt e da classificação CWE atribuída.

O vetor CVSS (AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H) indica exploração remota, sem complexidade adicional, sem privilégios, sem interação do usuário, com mudança de escopo (S:C) — ou seja, o impacto extrapola o componente vulnerável, consistente com a capacidade de escrever/modificar arquivos de sistema fora do sandbox da aplicação web.

Cómo se explota

O pré-requisito real é o Photo Station estar instalado, em execução e acessível pela internet — ou seja, o NAS com porta exposta (diretamente ou via port forwarding no roteador) para o serviço. Não há indício de que autenticação seja necessária; a natureza da campanha DeadBolt, que varreu a internet em massa por dispositivos QNAP vulneráveis, é consistente com exploração não autenticada e automatizada.

A exploração observada na prática (campanha DeadBolt de setembro de 2022) resultou na modificação de arquivos de sistema para implantar o ransomware, que criptografa os dados do NAS e substitui a página de login por uma nota de resgate exigindo pagamento em Bitcoin. Isso já havia ocorrido em campanhas anteriores contra QNAP com outras vulnerabilidades, e esta CVE foi identificada como o vetor específico usado na onda de setembro de 2022.

A existência de template Nuclei público e a entrada no catálogo KEV confirmam que a exploração é trivial de automatizar e ativamente varrida por atacantes; qualquer NAS QNAP com Photo Station vulnerável e exposto é alvo passivo de scanners em massa, não de ataque direcionado.

Versiones

Afectadas
Versões de Photo Station anteriores a: 6.1.2 (em QTS 5.0.1); 6.0.22 (em QTS 5.0.0/4.5.x); 5.7.18 (em QTS 4.3.6); 5.4.15 (em QTS 4.3.3); 5.2.14 (em QTS 4.2.6).
Corregidas en
Photo Station 6.1.2 e posteriores (QTS 5.0.1); 6.0.22 e posteriores (QTS 5.0.0/4.5.x); 5.7.18 e posteriores (QTS 4.3.6); 5.4.15 e posteriores (QTS 4.3.3); 5.2.14 e posteriores (QTS 4.2.6).

Cómo protegerse

A correção definitiva é atualizar o Photo Station para a versão corrigida correspondente à versão do QTS instalada: QTS 5.0.1 → Photo Station 6.1.2+; QTS 5.0.0/4.5.x → Photo Station 6.0.22+; QTS 4.3.6 → Photo Station 5.7.18+; QTS 4.3.3 → Photo Station 5.4.15+; QTS 4.2.6 → Photo Station 5.2.14+. A atualização é feita via App Center do QTS, não pela troca de firmware isoladamente.

Se a atualização imediata não for possível, o QNAP recomenda como paliativo real: desabilitar port forwarding no roteador para o NAS, desabilitar UPnP port forwarding no myQNAPcloud, não publicar serviços do NAS diretamente na internet, e usar acesso remoto via myQNAPcloud Link (SmartURL) restrito por conta, em vez de exposição direta de porta. Esses controles eliminam o pré-requisito de exposição à internet que a exploração exige, mas não corrigem a falha em si — se a rede interna for comprometida por outro meio, o Photo Station desatualizado permanece vulnerável.

Não funciona como mitigação apenas trocar senhas ou usar firewall genérico sem bloquear a exposição direta do serviço: a campanha DeadBolt já demonstrou que scanners de internet encontram qualquer NAS com a porta exposta, independente de força de senha, porque a falha não depende de autenticação.

Cómo detectar

Sinal mais direto de comprometimento bem-sucedido: substituição da página de login do QTS por uma nota de resgate DeadBolt, e arquivos de usuário renomeados com extensão .deadbolt. No nível de rede, procurar por requisições HTTP/HTTPS incomuns direcionadas ao Photo Station a partir de IPs não pertencentes à faixa administrativa esperada, especialmente em portas expostas publicamente (típico dos scanners de internet que buscam NAS QNAP abertos).

Não há assinatura de exploração publicamente detalhada pelo fornecedor ou por pesquisadores nas fontes disponíveis — o mecanismo exato do payload malicioso (qual parâmetro, qual endpoint) não foi divulgado, o que limita a criação de regras de detecção precisas antes do comprometimento. A presença de template Nuclei sugere que existe um método de verificação de vulnerabilidade (não de exploração ativa) que pode ser usado para auditoria proativa de exposição, mas seu conteúdo específico não foi coberto nesta pesquisa.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An externally controlled reference to a resource vulnerability has been reported to affect QNAP NAS running Photo Station. If exploited, This could allow an attacker to modify system files. We have already fixed the vulnerability in the following versions: QTS 5.0.1: Photo Station 6.1.2 and later QTS 5.0.0/4.5.x: Photo Station 6.0.22 and later QTS 4.3.6: Photo Station 5.7.18 and later QTS 4.3.3: Photo Station 5.4.15 and later QTS 4.2.6: Photo Station 5.2.14 and later
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H