CVE-2018-19943
QNAP NAS File Station Cross-Site Scripting Vulnerability
Beschreibung
CVE-2018-19943 ist eine Cross-Site-Scripting-(XSS)-Schwachstelle in der QNAP NAS File Station, die es entfernten Angreifern ermöglicht, bösartigen Code in die Webverwaltungsoberfläche einzuschleusen. Durch die Ausnutzung dieser Schwachstelle kann ein Angreifer beliebiges JavaScript im Browser eines authentifizierten Benutzers ausführen, was Session-Hijacking, Diebstahl von Anmeldeinformationen und unautorisierte Aktionen auf dem NAS-Gerät ermöglicht. CISA hat die aktive Ausnutzung bestätigt und CVE-2018-19943 als mit Ransomware-Kampagnen gegen Netzwerkspeichergeräte verbunden gekennzeichnet. Mit einem EPSS-Perzentil von 90,1 % stellt diese Schwachstelle ein erhebliches Ausnutzungsrisiko dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qnap | qts | < 4.2.6; >= 4.3.1.0013, < 4.3.3.1252; >= 4.3.4, < 4.3.4.1282; >= 4.3.6, < 4.3.6.1263; >= 4.4.0, < 4.4.1.1261; >= 4.4.2, < 4.4.2.1270; 4.2.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Referenzen
- https://www.qnap.com/zh-tw/security-advisory/qsa-20-01(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-19943(US Government Resource)
Schwachstellentyp
Da CVE-2018-19943 keinem spezifischen CWE zugeordnet wurde, bleibt der zugrunde liegende Schwachstellentyp formal unspezifiziert. Die Schwachstelle ist jedoch eine Cross-Site-Scripting-(XSS)-Schwachstelle in der QNAP NAS File Station-Weboberfläche, bei der benutzerbereitgestellte Eingaben ohne ausreichende Bereinigung oder Ausgabekodierung in dynamisch generierte Webseiten einbezogen werden. Dies ermöglicht es Angreifern, JavaScript-Code einzuschleusen, der im Kontext der Browser-Sitzungen anderer Benutzer ausgeführt wird.
Auswirkungsanalyse
CVE-2018-19943 ermöglicht Cross-Site-Scripting-Angriffe gegen QNAP-NAS-Benutzer über die File-Station-Weboberfläche. Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, kann Authentifizierungstoken und Sitzungscookies von NAS-Administratoren stehlen, unautorisierte Dateioperationen (Hochladen, Herunterladen, Löschen oder Ändern von Dateien) über die gekaperte Sitzung durchführen und Benutzer auf Phishing-Seiten umleiten, die zum Abfangen von NAS- oder Netzwerk-Anmeldeinformationen entwickelt wurden. QNAP-NAS-Geräte sind als zentraler Speicher in Privathaushalten, kleinen Unternehmen und Unternehmensumgebungen weit verbreitet und enthalten oft kritische Backups, vertrauliche Dokumente und sensible Medien. CISAs Ransomware-Kennzeichnung zeigt, dass diese XSS-Schwachstelle als Teil mehrstufiger Ransomware-Angriffe gegen NAS-Geräte ausgenutzt wurde. Das EPSS-Perzentil von 90,1 % bestätigt die erhebliche reale Ausnutzungsaktivität.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2018-19943 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den Known Exploited Vulnerabilities Katalog aufgenommen. CISA hat diese Schwachstelle als mit Ransomware-Kampagnen verbunden gekennzeichnet und bestätigt damit ihre Verwendung in Ransomware-Angriffen gegen QNAP-NAS-Geräte. Das EPSS-Perzentil von 90,1 % zeigt eine hohe Ausnutzungswahrscheinlichkeit. Diese Schwachstelle steht in enger Beziehung zu CVE-2018-19953, einer weiteren XSS-Schwachstelle in QNAP File Station, und beide wurden in denselben Ransomware-Kampagnen angegriffen. NAS-fokussierte Ransomware-Familien haben systematisch mehrere QNAP-Schwachstellen ausgenutzt, um die Reichweite ihrer Kampagnen zu maximieren.
Behebung
- Wenden Sie sofort Firmware-Updates von QNAP an, die CVE-2018-19943 adressieren. CISAs vorgeschriebene Maßnahme lautet: Updates gemäß Herstelleranweisungen anwenden.
- Entfernen Sie das NAS-Gerät von der direkten Internet-Exposition, indem Sie UPnP-Port-Forwarding deaktivieren und alle manuellen Port-Forwarding-Regeln für die Webverwaltungsoberfläche entfernen.
- Aktivieren Sie HTTPS für die QNAP-Weboberfläche zum Schutz gegen Man-in-the-Middle-Angriffe und konfigurieren Sie Content-Security-Policy-(CSP)-Header, falls unterstützt.
- Überprüfen Sie NAS-Benutzerkonten und Zugriffsprotokolle auf unautorisierte Aktivitäten, verdächtige Sitzungen oder unerwartete administrative Änderungen, die auf eine vorherige Ausnutzung hindeuten könnten.
- Implementieren Sie Netzwerksegmentierung, um das NAS-Gerät zu isolieren, und konfigurieren Sie Zugriffskontrollen, um den Zugriff auf die Weboberfläche nur von autorisierten Administratorsystemen zu erlauben.
Technische Details
CVE-2018-19943 ist eine Cross-Site-Scripting-Schwachstelle in der File-Station-Komponente von QNAP-NAS-Geräten. Die Schwachstelle besteht, weil die File-Station-Webanwendung benutzergesteuerte Eingaben nicht ordnungsgemäß bereinigt oder kodiert, bevor sie in HTML-Seiten gerendert werden, die den Browsern der Benutzer ausgeliefert werden. Ein Angreifer kann bösartigen JavaScript-Code über manipulierte Anfragen an die File-Station-Oberfläche einschleusen. Wenn ein anderer Benutzer (typischerweise ein Administrator) die betroffene Seite aufruft, wird das eingeschleuste JavaScript in dessen Browser mit den vollen Berechtigungen der authentifizierten Sitzung ausgeführt. Das Skript kann auf das DOM der File-Station-Anwendung zugreifen, einschließlich Authentifizierungscookies, CSRF-Token und der gesamten Dateiverwaltungsfunktionalität. Dies ist auf NAS-Geräten besonders gefährlich, da die Weboberfläche Zugriff auf alle gespeicherten Dateien und die Systemkonfiguration bietet.
Häufig gestellte Fragen
Wird CVE-2018-19943 aktiv ausgenutzt?
Ja, CISA hat die aktive Ausnutzung von CVE-2018-19943 bestätigt und sie als mit Ransomware-Kampagnen verbunden gekennzeichnet. Das EPSS-Perzentil von 90,1 % bestätigt eine erhebliche Ausnutzungswahrscheinlichkeit. Sie wurde zusammen mit verwandten QNAP-Schwachstellen wie CVE-2018-19953 in Ransomware-Kampagnen gegen NAS-Geräte angegriffen.
Welche Produkte sind von CVE-2018-19943 betroffen?
CVE-2018-19943 betrifft QNAP Network Attached Storage (NAS)-Geräte, insbesondere die File-Station-Weboberflächen-Komponente. Alle QNAP-NAS-Modelle mit Firmware-Versionen, die diese XSS-Schwachstelle enthalten, sind bis zum Firmware-Update betroffen.
Wie behebe ich CVE-2018-19943?
Wenden Sie die neuesten Firmware-Updates von QNAP an, die CVE-2018-19943 adressieren. Entfernen Sie das NAS von der direkten Internet-Exposition und stellen Sie sicher, dass die Weboberfläche nur von vertrauenswürdigen internen Netzwerken oder über ein VPN erreichbar ist.
Wie schwerwiegend ist CVE-2018-19943?
CVE-2018-19943 ist eine Cross-Site-Scripting-Schwachstelle mit einem EPSS-Perzentil von 90,1 % und einem bestätigten Ransomware-Zusammenhang. Obwohl XSS oft als Schwachstellenklasse mit geringerer Schwere betrachtet wird, erhöht ihre Verwendung in Ransomware-Angriffsketten gegen NAS-Geräte — die kritische Daten speichern — ihre praktische Schwere erheblich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.