CVE-2018-19953
QNAP NAS File Station Cross-Site Scripting Vulnerability
Beschreibung
CVE-2018-19953 ist eine Cross-Site-Scripting-(XSS)-Schwachstelle in der QNAP NAS File Station, die es entfernten Angreifern ermöglicht, bösartigen Code in die Weboberfläche einzuschleusen. Durch die Ausnutzung dieser Schwachstelle kann ein Angreifer beliebiges JavaScript im Kontext der Browser-Sitzung eines authentifizierten Benutzers ausführen und potenziell Sitzungscookies, Anmeldeinformationen und sensible Daten stehlen, die auf dem NAS-Gerät gespeichert sind. CISA hat die aktive Ausnutzung bestätigt und CVE-2018-19953 als mit Ransomware-Kampagnen verbunden gekennzeichnet, was darauf hinweist, dass sie in Ransomware-Operationen gegen Network-Attached-Storage-Geräte eingesetzt wurde. Mit einem EPSS-Perzentil von 96,7 % gehört diese Schwachstelle zu den am wahrscheinlichsten ausgenutzten.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qnap | qts | < 4.2.6; >= 4.3.1.0013, < 4.3.3.1161; >= 4.3.4, < 4.3.4.1190; >= 4.3.6, < 4.3.6.1218; >= 4.4.0, < 4.4.1.1201; >= 4.4.2, < 4.4.2.1231; 4.2.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Referenzen
- https://www.qnap.com/zh-tw/security-advisory/qsa-20-01(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-19953(US Government Resource)
Schwachstellentyp
Da CVE-2018-19953 keinem spezifischen CWE zugeordnet wurde, bleibt der zugrunde liegende Schwachstellentyp formal unspezifiziert. Die Schwachstelle ist jedoch eine Cross-Site-Scripting-(XSS)-Schwachstelle in der QNAP NAS File Station-Weboberfläche. XSS-Schwachstellen treten auf, wenn eine Anwendung nicht vertrauenswürdige Daten ohne ordnungsgemäße Bereinigung oder Kodierung in die Webseitenausgabe einbezieht, wodurch ein Angreifer bösartige Skripte im Kontext der Browser-Sitzung eines anderen Benutzers einschleusen und ausführen kann.
Auswirkungsanalyse
CVE-2018-19953 ermöglicht Cross-Site-Scripting-Angriffe gegen Benutzer der QNAP NAS File Station-Weboberfläche. Ein Angreifer kann bösartiges JavaScript einschleusen, das im Browser des Opfers mit den Berechtigungen der authentifizierten Sitzung ausgeführt wird. Dies kann zum Diebstahl von Sitzungscookies und Authentifizierungstoken, unbefugtem Zugriff auf auf dem NAS gespeicherte Dateien und Daten, zur Änderung oder Löschung von Dateien über die Sitzung des Opfers und zur Umleitung des Benutzers auf Phishing-Seiten führen. QNAP-NAS-Geräte werden häufig für die Datenspeicherung in Heim- und Geschäftsumgebungen verwendet und enthalten oft sensible Dokumente, Backups und Mediendateien. CISAs Ransomware-Kennzeichnung bestätigt, dass diese XSS-Schwachstelle als Teil von Ransomware-Angriffsketten gegen NAS-Geräte verwendet wurde. Das EPSS-Perzentil von 96,7 % zeigt eine hohe reale Ausnutzungsaktivität.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2018-19953 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den Known Exploited Vulnerabilities Katalog aufgenommen. CISA hat diese Schwachstelle als mit Ransomware-Kampagnen verbunden gekennzeichnet und bestätigt damit ihre Verwendung in Angriffen, die Daten auf NAS-Geräten verschlüsseln und Lösegeld fordern. Das EPSS-Perzentil von 96,7 % zeigt eine hohe Ausnutzungswahrscheinlichkeit. QNAP-NAS-Geräte waren ein häufiges Ziel für Ransomware-Betreiber aufgrund ihrer Rolle als zentraler Datenspeicher, und XSS-Schwachstellen wie CVE-2018-19953 bieten einen Vektor zum Stehlen administrativer Anmeldeinformationen.
Behebung
- Wenden Sie Firmware-Updates von QNAP an, die CVE-2018-19953 adressieren. CISAs vorgeschriebene Maßnahme lautet: Updates gemäß Herstelleranweisungen anwenden.
- Falls das NAS-Gerät aus dem Internet erreichbar ist, schränken Sie den externen Zugriff sofort ein, indem Sie die Port-Weiterleitung für die Webverwaltungsoberfläche und File Station deaktivieren.
- Aktivieren Sie HTTPS für die QNAP-Weboberfläche und konfigurieren Sie Content-Security-Policy-(CSP)-Header, falls unterstützt, um die Auswirkungen von XSS-Angriffen zu begrenzen.
- Überprüfen Sie die NAS-Benutzerkonten auf unautorisierte Konten oder verdächtige Aktivitäten, die auf eine vorherige Ausnutzung hindeuten könnten.
- Implementieren Sie Netzwerksegmentierung, um das NAS-Gerät von anderen kritischen Systemen zu isolieren, und konfigurieren Sie Firewall-Regeln, um den Zugriff nur von vertrauenswürdigen internen Netzwerken zu erlauben.
Technische Details
CVE-2018-19953 ist eine Cross-Site-Scripting-Schwachstelle in der File-Station-Komponente von QNAP-NAS-Geräten. File Station bietet eine webbasierte Dateiverwaltungsoberfläche, über die Benutzer auf dem NAS gespeicherte Dateien über einen Webbrowser durchsuchen, hochladen, herunterladen und verwalten können. Die Schwachstelle besteht, weil die File-Station-Webanwendung benutzergesteuerte Eingaben nicht ordnungsgemäß bereinigt oder kodiert, bevor sie in dynamisch generierte HTML-Seiten einbezogen werden. Ein Angreifer kann eine Anfrage mit bösartigem JavaScript erstellen, das, wenn es von der File-Station-Oberfläche gerendert wird, im Kontext der authentifizierten Browser-Sitzung des Benutzers ausgeführt wird. Das eingeschleuste Skript hat vollen Zugriff auf das Document Object Model (DOM) der File-Station-Seite, einschließlich aller Authentifizierungscookies und CSRF-Token.
Häufig gestellte Fragen
Wird CVE-2018-19953 aktiv ausgenutzt?
Ja, CISA hat die aktive Ausnutzung von CVE-2018-19953 bestätigt und sie als mit Ransomware-Kampagnen gegen NAS-Geräte verbunden gekennzeichnet. Das EPSS-Perzentil von 96,7 % bestätigt eine hohe Ausnutzungswahrscheinlichkeit. QNAP-NAS-Geräte waren häufige Ziele für Ransomware-Betreiber.
Welche Produkte sind von CVE-2018-19953 betroffen?
CVE-2018-19953 betrifft QNAP Network Attached Storage (NAS)-Geräte, insbesondere die File-Station-Webanwendungskomponente. Alle QNAP-NAS-Modelle mit Firmware-Versionen, die für diese XSS-Schwachstelle anfällig sind, sind bis zum Update betroffen.
Wie behebe ich CVE-2018-19953?
Wenden Sie die neuesten Firmware-Updates von QNAP an, die CVE-2018-19953 adressieren. Beschränken Sie zusätzlich den externen Zugriff auf die NAS-Weboberfläche, indem Sie die Port-Weiterleitung deaktivieren, und stellen Sie sicher, dass das Gerät nur von vertrauenswürdigen internen Netzwerken erreichbar ist.
Wie schwerwiegend ist CVE-2018-19953?
CVE-2018-19953 ist eine Cross-Site-Scripting-Schwachstelle mit einem EPSS-Perzentil von 96,7 % und einem bestätigten Ransomware-Zusammenhang. Obwohl XSS-Schwachstellen isoliert betrachtet oft als weniger schwerwiegend gelten, macht die Rolle dieser Schwachstelle in Ransomware-Angriffsketten gegen NAS-Geräte sie zu einem kritischen Sicherheitsproblem, das sofortiges Patching erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.