CVE-2018-19949

CRITICAL(9.8)KEVRansomwareErhöhtes Risiko

QNAP NAS File Station Command Injection Vulnerability

Beschreibung

CVE-2018-19949 ist eine Command-Injection-Schwachstelle in der QNAP NAS File Station, die es entfernten Angreifern ermöglicht, beliebige Betriebssystembefehle auf dem betroffenen Netzwerkspeichergerät auszuführen. Durch das Senden manipulierter Anfragen an die File-Station-Weboberfläche kann ein Angreifer Befehle auf Systemebene einschleusen und ausführen und potenziell die vollständige Kontrolle über das NAS-Gerät und alle darauf gespeicherten Daten erlangen. CISA hat die aktive Ausnutzung bestätigt und CVE-2018-19949 als mit Ransomware-Kampagnen gegen NAS-Geräte verbunden gekennzeichnet. Mit einem EPSS-Perzentil von 97,5 % gehört diese Schwachstelle zu den am wahrscheinlichsten aktiv ausgenutzten.

KEV-Informationen

Hersteller
QNAP
Produkt
Network Attached Storage (NAS)
Hinzugefügt am
24. Mai 2022
Fälligkeitsdatum
14. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
qnapqts< 4.2.6; >= 4.3.1.0013, < 4.3.3.1161; >= 4.3.4, < 4.3.4.1190; >= 4.3.6, < 4.3.6.1218; >= 4.4.0, < 4.4.1.1201; >= 4.4.2, < 4.4.2.1231; 4.2.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Da CVE-2018-19949 keinem spezifischen CWE zugeordnet wurde, bleibt der zugrunde liegende Schwachstellentyp formal unspezifiziert. Die Schwachstelle ist jedoch eine Command-Injection-Schwachstelle, bei der die File-Station-Anwendung Benutzereingaben nicht ordnungsgemäß bereinigt, bevor sie an Betriebssystem-Befehlsausführungsfunktionen übergeben werden. Dies ermöglicht es einem Angreifer, beliebige Befehle anzuhängen oder einzuschleusen, die vom zugrunde liegenden Betriebssystem mit den Berechtigungen des File-Station-Prozesses ausgeführt werden.

Auswirkungsanalyse

CVE-2018-19949 ermöglicht es entfernten Angreifern, beliebige Befehle auf QNAP-NAS-Geräten über die File-Station-Weboberfläche auszuführen und damit die volle Kontrolle über das Speichergerät zu erlangen. Die Auswirkung ist schwerwiegend: Ein Angreifer kann alle auf dem NAS gespeicherten Dateien lesen, ändern, verschlüsseln oder löschen, persistente Backdoors oder Schadsoftware installieren, auf Netzwerk-Anmeldeinformationen und Konfigurationsdaten zugreifen und das kompromittierte NAS als Ausgangspunkt für laterale Bewegung innerhalb des Netzwerks nutzen. QNAP-NAS-Geräte dienen häufig als primärer Datenspeicher für Privat- und Geschäftsumgebungen und enthalten kritische Dokumente, Datenbank-Backups und Mediendateien. CISAs Ransomware-Kennzeichnung bestätigt, dass diese Command-Injection-Schwachstelle in Ransomware-Kampagnen verwendet wurde, die NAS-Daten verschlüsseln und Zahlung für die Wiederherstellung fordern. Das EPSS-Perzentil von 97,5 % spiegelt die hohe Ausnutzungshäufigkeit wider.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2018-19949 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den Known Exploited Vulnerabilities Katalog aufgenommen. CISA hat diese Schwachstelle als mit Ransomware-Kampagnen verbunden gekennzeichnet, die NAS-Geräte angreifen, um gespeicherte Daten zu verschlüsseln. Das EPSS-Perzentil von 97,5 % bestätigt die hohe Ausnutzungswahrscheinlichkeit. Command-Injection-Schwachstellen in NAS-Geräten sind besonders gefährlich, da sie direkten Betriebssystemzugriff bieten, und QNAP-NAS-Geräte gehören zu den am häufigsten von Ransomware-Betreibern angegriffenen Speicherplattformen.

Behebung

  1. Wenden Sie sofort Firmware-Updates von QNAP an, die CVE-2018-19949 adressieren. CISAs vorgeschriebene Maßnahme lautet: Updates gemäß Herstelleranweisungen anwenden.
  2. Trennen Sie das NAS-Gerät vom Internet, indem Sie UPnP-Auto-Port-Forwarding deaktivieren und alle manuellen Port-Forwarding-Regeln entfernen, die die NAS-Weboberfläche extern exponieren.
  3. Falls Fernzugriff erforderlich ist, konfigurieren Sie diesen ausschließlich über eine VPN-Verbindung statt einer direkten Internet-Exposition der NAS-Verwaltungsoberfläche.
  4. Überprüfen Sie das NAS auf Anzeichen einer Kompromittierung, einschließlich unerwarteter Dateien, Prozesse oder Benutzerkonten, die möglicherweise durch Command-Injection-Ausnutzung erstellt wurden.
  5. Aktivieren und überprüfen Sie die NAS-Systemprotokolle auf verdächtige Befehlsausführungsaktivitäten und implementieren Sie Netzwerküberwachung zur Erkennung anomalen Datenverkehrs zum und vom NAS-Gerät.

Technische Details

CVE-2018-19949 ist eine Command-Injection-Schwachstelle in der File-Station-Komponente von QNAP-NAS-Geräten. File Station bietet eine webbasierte Schnittstelle zur Verwaltung der auf dem NAS gespeicherten Dateien. Die Schwachstelle besteht, weil die File-Station-Anwendung benutzerbereitgestellte Eingaben ohne ordnungsgemäße Bereinigung oder Parametrisierung in Betriebssystembefehle einbezieht. Ein Angreifer kann HTTP-Anfragen an die File-Station-Oberfläche erstellen, die Shell-Metazeichen (wie Semikolons, Pipes, Backticks oder Command-Substitution-Syntax) in Parametern enthalten, die anschließend an Systembefehlsausführungsfunktionen übergeben werden. Wenn das NAS diese Anfragen verarbeitet, werden die eingeschleusten Befehle vom zugrunde liegenden Linux-Betriebssystem mit den Berechtigungen des Webanwendungsprozesses ausgeführt, der auf QNAP-Geräten typischerweise mit erhöhten Berechtigungen läuft.

Häufig gestellte Fragen

Wird CVE-2018-19949 aktiv ausgenutzt?

Ja, CISA hat die aktive Ausnutzung von CVE-2018-19949 bestätigt und sie als mit Ransomware-Kampagnen verbunden gekennzeichnet. Das EPSS-Perzentil von 97,5 % bestätigt eine hohe Ausnutzungswahrscheinlichkeit. QNAP-NAS-Geräte waren häufige Ziele für Ransomware-Operationen, die gespeicherte Daten verschlüsseln.

Welche Produkte sind von CVE-2018-19949 betroffen?

CVE-2018-19949 betrifft QNAP Network Attached Storage (NAS)-Geräte, insbesondere die File-Station-Komponente. Alle QNAP-NAS-Modelle mit Firmware-Versionen, die diese Command-Injection-Schwachstelle enthalten, sind bis zum Update betroffen.

Wie behebe ich CVE-2018-19949?

Wenden Sie sofort die neuesten Firmware-Updates von QNAP an. Entfernen Sie das NAS von der direkten Internet-Exposition, indem Sie Port-Forwarding und UPnP deaktivieren. Falls Fernzugriff benötigt wird, verwenden Sie ein VPN anstatt die NAS-Weboberfläche direkt zu exponieren.

Wie schwerwiegend ist CVE-2018-19949?

CVE-2018-19949 ist eine Command-Injection-Schwachstelle mit einem EPSS-Perzentil von 97,5 % und einem bestätigten Ransomware-Zusammenhang. Sie ermöglicht es entfernten Angreifern, beliebige Betriebssystembefehle auf QNAP-NAS-Geräten auszuführen und damit volle Kontrolle über das Gerät und alle gespeicherten Daten zu erlangen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score24.45%
EPSS-Perzentil97.7%

Daten

Veröffentlicht28. Oktober 2020
Zuletzt geändert13. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.