Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service à distance
  • Injection de code indirecte à distance (XSS)
  • Injection SQL (SQLi)

Systèmes affectés

  • License Center versions 2.0.x antérieures à 2.0.36
  • MARS (Multi-Application Recovery Service) versions 1.2.x antérieures à 1.2.1.1686
  • Qfiling versions 3.13.x antérieures à 3.13.1
  • Qfinder Pro Mac versions 7.13.x antérieures à 7.13.0
  • Qsync pour Mac versions 5.1.x antérieures à 5.1.5
  • QTS versions 5.2.8.x antérieures à 5.2.8.3332 build 20251128
  • QuMagie versions 2.x antérieures à 2.8.1
  • QuTS hero versions h5.2.8.x antérieures à h5.2.8.3321 build 20251117
  • QuTS hero versions h5.3.x antérieures à h5.3.1.3250 build 20250912
  • QVPN Device Client pour Mac versions 2.2.x antérieures à 2.2.8

Résumé

De multiples vulnérabilités ont été découvertes dans les produits Qnap. Certaines d'entre elles permettent à un attaquant de provoquer un déni de service à distance, une atteinte à la confidentialité des données et une atteinte à l'intégrité des données.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation