Risques

  • Exécution de code arbitraire à distance
  • Injection de code indirecte à distance (XSS)
  • Non spécifié par l'éditeur

Systèmes affectés

  • Qnap QTS 4.5.x versions antérieures à 4.5.4.2467 build 20230718
  • Qnap QTS 5.0.x versions antérieures à 5.0.1.2514 build 20230906
  • Qnap QTS 5.1.x versions antérieures à 5.1.3.2578 build 20231110
  • Qnap QuTS hero h4.5.x versions antérieures à h4.5.4.2476 build 20230728
  • Qnap QuTS hero h5.0.x versions antérieures à h5.0.1.2515 build 20230907
  • Qnap QuTS hero h5.1.x versions antérieures à h5.1.3.2578 build 20231110
  • Qnap QVR Firmware 4.x versions antérieures à 5.x

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Qnap. Elles permettent à un attaquant de provoquer un problème de sécurité non spécifié par l'éditeur, une exécution de code arbitraire et une injection de code indirecte à distance (XSS).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation