CVE-2018-19949
QNAP NAS File Station Command Injection Vulnerability
Beschreibung
CVE-2018-19949 ist eine Command-Injection-Schwachstelle in der QNAP NAS File Station, die es entfernten Angreifern ermöglicht, beliebige Betriebssystembefehle auf dem betroffenen Netzwerkspeichergerät auszuführen. Durch das Senden manipulierter Anfragen an die File-Station-Weboberfläche kann ein Angreifer Befehle auf Systemebene einschleusen und ausführen und potenziell die vollständige Kontrolle über das NAS-Gerät und alle darauf gespeicherten Daten erlangen. CISA hat die aktive Ausnutzung bestätigt und CVE-2018-19949 als mit Ransomware-Kampagnen gegen NAS-Geräte verbunden gekennzeichnet. Mit einem EPSS-Perzentil von 97,5 % gehört diese Schwachstelle zu den am wahrscheinlichsten aktiv ausgenutzten.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qnap | qts | < 4.2.6; >= 4.3.1.0013, < 4.3.3.1161; >= 4.3.4, < 4.3.4.1190; >= 4.3.6, < 4.3.6.1218; >= 4.4.0, < 4.4.1.1201; >= 4.4.2, < 4.4.2.1231; 4.2.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.qnap.com/zh-tw/security-advisory/qsa-20-01(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-19949(US Government Resource)
Schwachstellentyp
Da CVE-2018-19949 keinem spezifischen CWE zugeordnet wurde, bleibt der zugrunde liegende Schwachstellentyp formal unspezifiziert. Die Schwachstelle ist jedoch eine Command-Injection-Schwachstelle, bei der die File-Station-Anwendung Benutzereingaben nicht ordnungsgemäß bereinigt, bevor sie an Betriebssystem-Befehlsausführungsfunktionen übergeben werden. Dies ermöglicht es einem Angreifer, beliebige Befehle anzuhängen oder einzuschleusen, die vom zugrunde liegenden Betriebssystem mit den Berechtigungen des File-Station-Prozesses ausgeführt werden.
Auswirkungsanalyse
CVE-2018-19949 ermöglicht es entfernten Angreifern, beliebige Befehle auf QNAP-NAS-Geräten über die File-Station-Weboberfläche auszuführen und damit die volle Kontrolle über das Speichergerät zu erlangen. Die Auswirkung ist schwerwiegend: Ein Angreifer kann alle auf dem NAS gespeicherten Dateien lesen, ändern, verschlüsseln oder löschen, persistente Backdoors oder Schadsoftware installieren, auf Netzwerk-Anmeldeinformationen und Konfigurationsdaten zugreifen und das kompromittierte NAS als Ausgangspunkt für laterale Bewegung innerhalb des Netzwerks nutzen. QNAP-NAS-Geräte dienen häufig als primärer Datenspeicher für Privat- und Geschäftsumgebungen und enthalten kritische Dokumente, Datenbank-Backups und Mediendateien. CISAs Ransomware-Kennzeichnung bestätigt, dass diese Command-Injection-Schwachstelle in Ransomware-Kampagnen verwendet wurde, die NAS-Daten verschlüsseln und Zahlung für die Wiederherstellung fordern. Das EPSS-Perzentil von 97,5 % spiegelt die hohe Ausnutzungshäufigkeit wider.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2018-19949 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den Known Exploited Vulnerabilities Katalog aufgenommen. CISA hat diese Schwachstelle als mit Ransomware-Kampagnen verbunden gekennzeichnet, die NAS-Geräte angreifen, um gespeicherte Daten zu verschlüsseln. Das EPSS-Perzentil von 97,5 % bestätigt die hohe Ausnutzungswahrscheinlichkeit. Command-Injection-Schwachstellen in NAS-Geräten sind besonders gefährlich, da sie direkten Betriebssystemzugriff bieten, und QNAP-NAS-Geräte gehören zu den am häufigsten von Ransomware-Betreibern angegriffenen Speicherplattformen.
Behebung
- Wenden Sie sofort Firmware-Updates von QNAP an, die CVE-2018-19949 adressieren. CISAs vorgeschriebene Maßnahme lautet: Updates gemäß Herstelleranweisungen anwenden.
- Trennen Sie das NAS-Gerät vom Internet, indem Sie UPnP-Auto-Port-Forwarding deaktivieren und alle manuellen Port-Forwarding-Regeln entfernen, die die NAS-Weboberfläche extern exponieren.
- Falls Fernzugriff erforderlich ist, konfigurieren Sie diesen ausschließlich über eine VPN-Verbindung statt einer direkten Internet-Exposition der NAS-Verwaltungsoberfläche.
- Überprüfen Sie das NAS auf Anzeichen einer Kompromittierung, einschließlich unerwarteter Dateien, Prozesse oder Benutzerkonten, die möglicherweise durch Command-Injection-Ausnutzung erstellt wurden.
- Aktivieren und überprüfen Sie die NAS-Systemprotokolle auf verdächtige Befehlsausführungsaktivitäten und implementieren Sie Netzwerküberwachung zur Erkennung anomalen Datenverkehrs zum und vom NAS-Gerät.
Technische Details
CVE-2018-19949 ist eine Command-Injection-Schwachstelle in der File-Station-Komponente von QNAP-NAS-Geräten. File Station bietet eine webbasierte Schnittstelle zur Verwaltung der auf dem NAS gespeicherten Dateien. Die Schwachstelle besteht, weil die File-Station-Anwendung benutzerbereitgestellte Eingaben ohne ordnungsgemäße Bereinigung oder Parametrisierung in Betriebssystembefehle einbezieht. Ein Angreifer kann HTTP-Anfragen an die File-Station-Oberfläche erstellen, die Shell-Metazeichen (wie Semikolons, Pipes, Backticks oder Command-Substitution-Syntax) in Parametern enthalten, die anschließend an Systembefehlsausführungsfunktionen übergeben werden. Wenn das NAS diese Anfragen verarbeitet, werden die eingeschleusten Befehle vom zugrunde liegenden Linux-Betriebssystem mit den Berechtigungen des Webanwendungsprozesses ausgeführt, der auf QNAP-Geräten typischerweise mit erhöhten Berechtigungen läuft.
Häufig gestellte Fragen
Wird CVE-2018-19949 aktiv ausgenutzt?
Ja, CISA hat die aktive Ausnutzung von CVE-2018-19949 bestätigt und sie als mit Ransomware-Kampagnen verbunden gekennzeichnet. Das EPSS-Perzentil von 97,5 % bestätigt eine hohe Ausnutzungswahrscheinlichkeit. QNAP-NAS-Geräte waren häufige Ziele für Ransomware-Operationen, die gespeicherte Daten verschlüsseln.
Welche Produkte sind von CVE-2018-19949 betroffen?
CVE-2018-19949 betrifft QNAP Network Attached Storage (NAS)-Geräte, insbesondere die File-Station-Komponente. Alle QNAP-NAS-Modelle mit Firmware-Versionen, die diese Command-Injection-Schwachstelle enthalten, sind bis zum Update betroffen.
Wie behebe ich CVE-2018-19949?
Wenden Sie sofort die neuesten Firmware-Updates von QNAP an. Entfernen Sie das NAS von der direkten Internet-Exposition, indem Sie Port-Forwarding und UPnP deaktivieren. Falls Fernzugriff benötigt wird, verwenden Sie ein VPN anstatt die NAS-Weboberfläche direkt zu exponieren.
Wie schwerwiegend ist CVE-2018-19949?
CVE-2018-19949 ist eine Command-Injection-Schwachstelle mit einem EPSS-Perzentil von 97,5 % und einem bestätigten Ransomware-Zusammenhang. Sie ermöglicht es entfernten Angreifern, beliebige Betriebssystembefehle auf QNAP-NAS-Geräten auszuführen und damit volle Kontrolle über das Gerät und alle gespeicherten Daten zu erlangen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.