← volver
CVE-2024-50387criticalCWE-89

SMB Service

33Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 10epss 10%
probabilidad de explotación
10%top 5% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Una falla de inyección SQL en el Servicio SMB de QNAP permite a atacantes inyectar código malicioso de forma remota sin autenticación. Se trata de una vulnerabilidad crítica que afecta múltiples versiones del sistema.

Detalle técnico

La vulnerabilidad existe en versiones del Servicio SMB anteriores a 4.15.002 y h4.15.002, permitiendo ataques de inyección SQL remota no autenticada (CWE-89) mediante entrada no validada. La explotación exitosa permite ejecución arbitraria de código con privilegios de servicio, sin requerir interacción del usuario.

Resumen generado y traducido por IA a partir de la descripción oficial.
A SQL injection vulnerability has been reported to affect several QNAP operating system versions. If exploited, the vulnerability could allow remote attackers to inject malicious code. We have already fixed the vulnerability in the following version: SMB Service 4.15.002 and later SMB Service h4.15.002 and later
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H