← voltar
CVE-2019-7195criticalsob ataqueransomwareCWE-22

CVE-2019-7195

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.8epss 90%
da publicação à arma0 dias
Publicada no NVD5 de dez.
metasploit25 de nov.
CISA KEV+916d
probabilidade de exploração
90%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-06-22

Apply updates per vendor instructions.

Resumo

Falha de path traversal (CWE-22) no QNAP Photo Station, aplicação de galeria de fotos que roda sobre o QTS em dispositivos NAS QNAP. Um parâmetro que deveria referenciar um arquivo dentro da área de mídia do usuário aceita caminho externo controlado pelo atacante, permitindo ler ou escrever arquivos fora do diretório esperado. Está no catálogo KEV da CISA por exploração confirmada em campo e é peça de campanhas de ransomware contra NAS QNAP expostos à internet — o risco é real e generalizado, não teórico.

Detalhamento técnico

A vulnerabilidade é uma instância de CWE-22 (External Control of File Name or Path): algum componente do Photo Station recebe um valor de nome/caminho de arquivo vindo de entrada do usuário (parâmetro de requisição HTTP) e o usa para montar um caminho no sistema de arquivos sem sanitização adequada de sequências de traversal (ex.: '../'). Isso quebra o isolamento entre a área de dados do usuário/galeria e o restante do sistema de arquivos do NAS.

O QNAP publicou essa falha junto com outras três no mesmo advisory (CVE-2019-7192, improper access control; CVE-2019-7193, injeção de código via input validation; CVE-2019-7194, outra external control of file name/path). O padrão de pesquisadores e da comunidade de exploit público (Packet Storm, título 'Remote Command Execution') indica que o valor prático dessas falhas está em encadeá-las: um bypass de autenticação/controle de acesso (CVE-2019-7192) combinado ao path traversal (CVE-2019-7195) permite ir além de leitura/escrita arbitrária e alcançar execução remota de código, escrevendo em local controlado por um componente que depois é interpretado/executado pelo servidor.

O advisory da QNAP não detalha o endpoint, o parâmetro nem o código-fonte exato afetado — apenas confirma a classe da falha e lista as versões corrigidas. Não há, nas fontes disponíveis, o payload ou a rota HTTP específica documentada publicamente pelo fornecedor.

Como é explorada

Vetor de rede, sem necessidade de autenticação prévia isolada — a exploração documentada publicamente (Packet Storm) descreve a cadeia como culminando em execução remota de comando contra QNAP QTS + Photo Station 6.0.3, o que é consistente com o uso combinado de uma falha de controle de acesso e do path traversal descrito aqui. Pré-requisito real: o serviço Photo Station precisa estar habilitado e acessível pela rede (o cenário mais comum é o NAS exposto diretamente à internet, sem estar atrás de VPN ou firewall restritivo).

O CVSS 9.8 (AV:N/AC:L/PR:N/UI:N) reflete justamente esse cenário: nenhuma interação do usuário, nenhum privilégio, complexidade baixa. Isso é coerente com o histórico de exploração — a vulnerabilidade está no catálogo KEV da CISA com confirmação de exploração ativa, e há módulo Metasploit e template Nuclei públicos, o que baixa ainda mais a barreira técnica para quem só quer varrer a internet por dispositivos vulneráveis.

O resultado final documentado em campanhas contra NAS QNAP é acesso ao sistema de arquivos do dispositivo e, na cadeia com as outras CVEs do mesmo advisory, execução de código — cenário historicamente associado a infecções por ransomware que cifram os dados armazenados no NAS. Não há, nas fontes lidas, detalhamento oficial do parâmetro vulnerável exato; o mecanismo aqui descrito é suficiente para avaliar exposição, não para reproduzir o ataque.

Versões

Afetadas
QNAP NAS com Photo Station instalado, em versões anteriores às corrigidas listadas pelo fornecedor, dependendo da branch do QTS em uso (QTS 4.2.6, QTS 4.3.0–4.3.3, QTS 4.3.4–4.4.0, QTS 4.4.1). O advisory da QNAP não especifica uma versão mínima única de início da vulnerabilidade — apenas as versões que a corrigem por branch.
Corrigidas em
Conforme advisory QNAP NAS-201911-25: Photo Station 6.0.3 ou posterior (para QTS 4.4.1); Photo Station 5.7.10 ou posterior (para QTS 4.3.4–4.4.0); Photo Station 5.4.9 ou posterior (para QTS 4.3.0–4.3.3); Photo Station 5.2.11 ou posterior (para QTS 4.2.6). Adicionalmente, QTS 4.4.1 build 20190918 ou posterior, e QTS 4.3.6 build 20190919 ou posterior.

Como se proteger

A correção do fornecedor é atualizar tanto o Photo Station quanto o QTS. Não basta atualizar só um dos dois componentes — o advisory da QNAP trata QTS e Photo Station como pacote de correção conjunto, e a versão mínima de Photo Station corrigida varia por branch do QTS (ver versions_fixed).

Se a atualização não for possível de imediato: reduzir exposição é o paliativo real. Isso significa não expor a interface administrativa nem o Photo Station diretamente à internet, restringir acesso à porta do serviço a rede interna/VPN, e, se o app não é usado, desabilitá-lo ou desinstalá-lo pelo App Center — eliminando o componente vulnerável elimina o vetor sem depender de patch.

O que não funciona como mitigação: trocar a senha do administrador ou usar autenticação de dois fatores não resolve, porque a cadeia de exploração documentada combina um bypass de controle de acesso com o path traversal — ou seja, a barreira de autenticação pode ser contornada como parte do próprio ataque. Da mesma forma, manter o firmware do QTS atualizado sem atualizar o Photo Station em si não fecha a falha, já que a vulnerabilidade está no aplicativo, não no núcleo do sistema.

Como detectar

Nos logs de acesso web do Photo Station/QTS, procurar por requisições contendo sequências de path traversal (ex.: '../', codificação de barra invertida ou percent-encoding equivalente) em parâmetros relacionados a nome de arquivo, caminho de foto ou thumbnail. A existência de template Nuclei público para essa CVE indica um padrão de requisição de verificação relativamente padronizado que pode aparecer em varreduras automatizadas — picos de requisições semelhantes de múltiplos IPs contra endpoints do Photo Station são indício de scanning em massa, comum nesse tipo de vulnerabilidade em KEV.

Não há, nas fontes apuradas, uma assinatura de log oficial publicada pela QNAP para essa CVE específica; a ausência de detalhe técnico do fornecedor sobre o endpoint exato limita a precisão da detecção baseada só em advisory — recomenda-se cruzar com IOCs de campanhas de ransomware contra QNAP quando disponíveis em fontes de threat intel.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
This external control of file name or path vulnerability allows remote attackers to access or modify system files. To fix the vulnerability, QNAP recommend updating Photo Station to their latest versions.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.