QNAP升級漏洞可致攻擊者獲得管理員許可權並注入惡意程式碼
網路附加儲存(NAS)裝置製造商QNAP最近釋出了一份警告宣告,稱其產品可能容易受到近期Linux漏洞的攻擊,這些漏洞可被用來訪問受影響的系統。
該漏洞已被跟蹤為CVE-2022-0847(CVSS 分數:7.8),此安全漏洞屬於高嚴重性漏洞,缺陷存在於Linux核心中,可能允許攻擊者將任意資料覆蓋到任何只讀檔案中,並允許完全接管易受攻擊的機器。一些QNAP產品受到影響:
-
所有基於QNAP x86的NAS
-
一些基於QNAP ARM的NAS執行QTS 5.0.x和QuTS hero h5.0.x
以下是該公司的宣告:
“據報導,一個本地許可權提升漏洞,也稱為“髒管道”,會影響執行QTS 5.0.x和QuTS hero h5.0.x的QNAP NAS上的Linux核心。如果被利用,此漏洞允許非特權使用者獲得管理員許可權並注入惡意程式碼。”
缺陷簡介:
CVE識別符號:CVE-2022-0847
總結:Linux中的本地許可權提升漏洞(髒管道)
安全 ID:QSA-22-05
嚴重性:高
CVSS評分:7.8
發售日期:2022年3月14日
不受影響的產品:執行QTS 4.x的QNAP NAS
狀態:正在調查中
透過利用此漏洞,攻擊者可以將任意資料覆蓋到Linux核心中的只讀檔案中,並訪問所有易受攻擊的系統。
截至2022年2月23日,也就是向Linux核心安全團隊報告此漏洞三天後,該問題已在以下Linux版本中得到修復:-
-
Linux版本5.16.11
-
Linux版本5.15.25
-
Linux版本5.10.102
該公司補充說:“目前沒有針對此漏洞的緩解措施。” “我們建議使用者在安全更新可用時立即檢查並安裝。”
QNAP表示,他們正與安全專家密切並積極合作,以儘快釋出安全更新。
除此之外,QNAP將盡快釋出安全更新並提供有關該漏洞的更多資訊,因為他們正在徹底調查該漏洞。
安全漏洞為網路系統遭到攻擊提供了廣泛的攻擊面,減少安全漏洞,提高軟體自身安全,已經成為防毒軟體、防火牆等傳統防禦手段之外的重要網路安全防護方式。尤其在OWASP TOP 10安全漏洞中,60-70%的安全漏洞型別均可透過原始碼靜態分析技術檢測出來,因此在軟體開發期間,不斷用 靜態程式碼檢測工具查詢程式碼缺陷及安全漏洞,提高程式碼質量,可以有效降低企業遭到網路攻擊的風險。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2871557/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- win10獲得電腦管理員許可權怎麼操作 win10怎樣獲得管理員許可權Win10
- w10如何獲得管理員許可權_win10怎麼取得管理員許可權Win10
- PrintNightmare漏洞補丁再被繞過!新的手段可獲得Windows管理員許可權Windows
- win10怎麼獲得管理員許可權_win10獲取管理員許可權的步驟Win10
- win10管理員許可權如何獲取 win10怎樣讓當前使用者獲得管理員許可權Win10
- win10取得管理員許可權怎麼獲取 win10計算機管理員許可權獲得方法Win10計算機
- win10怎麼獲取管理員許可權_win10讓當前使用者獲得管理員許可權的步驟Win10
- 可獲取管理員許可權,聯想公佈兩個特權提升漏洞
- 如何獲取最高管理員許可權 win10教育版最高管理員許可權Win10
- Apline Linux被爆有嚴重漏洞,惡意攻擊者可藉此入侵容器Linux
- win10管理員許可權怎麼獲取 win10管理員許可權獲取的方法Win10
- 取消 root 級管理員的 root 許可權
- Linux提權-許可權升級Linux
- win10如何獲得管理員許可權詳細操作步驟Win10
- 1.6.1. 管理員許可權
- 【Git】程式碼許可權&分支管理Git
- Confluence6對比系統管理員許可權和Confluence管理員許可權
- win10系統下使用pin及密碼怎麼獲得管理員許可權Win10密碼
- Hacking Team攻擊程式碼分析Part 3 : Adobe Font Driver核心驅動許可權提升漏洞
- 每日安全資訊:全部 Docker 版本都存在漏洞,允許攻擊者獲得主機 root 訪問許可權Docker訪問許可權
- win10管理員許可權獲取不了怎麼辦 win10管理員許可權獲取失敗解決方法Win10
- 7-Zip 曝出零日安全漏洞!通過“模仿副檔名”向攻擊者提供管理員許可權
- win10專業版系統獲得最高管理員許可權的方法Win10
- win10如何獲得trustedinstaller許可權_win10獲取trustedinstaller許可權方法Win10Rust
- MongoDB使用者許可權管理,設定密碼並連線MongoDB密碼
- 短視訊系統原始碼,讓程式獲得通知欄許可權原始碼
- win10管理員許可權怎麼取消_win10如何關掉管理員許可權Win10
- 修改組策略以安裝MSI程式進行許可權升級或許可權維持
- 新的PHP高危漏洞可導致黑客執行遠端程式碼攻擊PHP黑客
- 攻擊者使用SQLite資料庫中的惡意程式碼攻擊應用程式SQLite資料庫
- Linux因15年前的核心漏洞被獲得 Root 許可權Linux
- win10管理員賬戶無許可權怎麼辦 win10是管理員但是沒有許可權如何獲取Win10
- mysql使用者許可權管理MySql
- win10管理員許可權怎麼獲取 win10系統啟動管理許可權的辦法Win10
- HIVE的許可權控制和超級管理員的實現Hive
- Gate 超級管理員擁有全部許可權踩坑點
- Windows 本地特權提升 (Local Privilege Escalation,簡稱 LPE) 是指攻擊者利用作業系統或應用程式中的漏洞,從一個已有的低許可權使用者帳戶提升到更高許可權的使用者帳戶(例如管理員或系統帳戶),從而獲得更大的控制權。Windows作業系統
- 呼叫者許可權與定義者許可權的pl/sql子程式SQL