QTS, QuTS hero
75Vexday Risk Score
Prioriza la corrección. Ella explotación observada por VulnCheck y tiene prueba de concepto pública.
ssvc Actcvss 7.2epss 38%
de la publicación al arma0 días
Publicada en NVD21 may
1ª PoC17 may
VulnCheck+6d
probabilidad de explotación
38%top 2% de las CVE
explotación observada
síVulnCheck
3 exploit(s) público(s)
En resumen
Una vulnerabilidad de desbordamiento de búfer en los sistemas operativos QNAP QTS y QuTS hero permite que atacantes ejecuten código arbitrario a través de la red enviando datos especialmente diseñados que exceden el tamaño esperado del búfer.
Detalle técnico
Vulnerabilidad CWE-120/121 en QNAP QTS y QuTS hero que permite ejecución remota de código cuando el sistema no valida el tamaño de entrada antes de copiar a un búfer de tamaño fijo. La explotación requiere acceso de red sin autenticación; el éxito resulta en ejecución de código arbitrario con privilegios del sistema.
Resumen generado y traducido por IA a partir de la descripción oficial.
A buffer copy without checking size of input vulnerability has been reported to affect several QNAP operating system versions. If exploited, the vulnerability could allow users to execute code via a network.
We have already fixed the vulnerability in the following version:
QTS 5.1.7.2770 build 20240520 and later
QuTS hero h5.1.7.2770 build 20240520 and later
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:L
PoCs públicas encontradas — 3
vulncheckvulncheck.com/xdb/b140a4e5c640no verificadovulncheckvulncheck.com/xdb/fd3ef1157d3dno verificadovulncheckvulncheck.com/xdb/7677da62fd7eno verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.