CVE-2019-7193

CRITICAL(9.8)KEVRansomwareErhöhtes Risiko

QNAP QTS Improper Input Validation Vulnerability

Beschreibung

CVE-2019-7193 ist eine Schwachstelle aufgrund unsachgemäßer Eingabevalidierung in QNAP QTS, dem Betriebssystem der QNAP-NAS-Geräte. Die Schwachstelle ermöglicht es entfernten Angreifern, bösartigen Code in das System einzuschleusen, indem unzureichende Validierung benutzerseitiger Eingaben ausgenutzt wird. Eine erfolgreiche Ausnutzung kann zu beliebiger Codeausführung führen und Angreifern die vollständige Kontrolle über das QNAP-NAS-Gerät geben. Die CISA hat CVE-2019-7193 in ihren KEV-Katalog mit bestätigter Ransomware-Nutzung aufgenommen, und mit einem EPSS-Score von 25,8 % (96. Perzentil) erfordert diese QNAP-QTS-Schwachstelle sofortiges Patchen.

KEV-Informationen

Hersteller
QNAP
Produkt
QTS
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
qnapqts4.3.6.0895; 4.3.6.0907; 4.3.6.0923; 4.3.6.0944; 4.3.6.0959; 4.3.6.0979; 4.3.6.0993; 4.3.6.1013; 4.3.6.1033; 4.4.1.0948; 4.4.1.0949; 4.4.1.0978; 4.4.1.0998; 4.4.1.0999; 4.4.1.1031; 4.4.1.1033

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Unsachgemäße Eingabevalidierung

CVE-2019-7193 nutzt eine Schwachstelle der unsachgemäßen Eingabevalidierung in QNAP QTS aus, bei der das Betriebssystem benutzerseitige Daten vor der Verarbeitung nicht ausreichend validiert. Dies ermöglicht entfernten Angreifern, bösartige Eingaben zu liefern, die als ausführbarer Code interpretiert werden und vorgesehene Sicherheitsgrenzen umgehen.

Mehr erfahren: CWE-20 — Unsachgemäße Eingabevalidierung

Auswirkungsanalyse

CVE-2019-7193 ist eine schwerwiegende Schwachstelle in QNAP QTS, die es entfernten Angreifern ermöglicht, Code auf dem NAS-Gerät einzuschleusen und auszuführen. Die Vertraulichkeit ist kritisch betroffen, da Codeausführung den Zugriff auf alle auf dem NAS gespeicherten Daten ermöglicht. Integrität und Verfügbarkeit sind gleichermaßen gefährdet, da ein Angreifer Daten modifizieren oder löschen, Systemkonfigurationen ändern und Ransomware einsetzen kann. Der EPSS-Score von 25,8 % (96. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit an, und die CISA hat Ransomware-Nutzung bestätigt. Als Teil des QNAP-Schwachstellen-Clusters (CVE-2019-7192 bis CVE-2019-7195) trägt diese Schwachstelle zu einer umfassenden Angriffsfläche bei.

Exploit-Reifegrad

Die CISA hat aktive Ausnutzung von CVE-2019-7193 mit bekannter Ransomware-Nutzung bestätigt. Der EPSS-Score von 25,8 % (96. Perzentil) spiegelt eine hohe Ausnutzungswahrscheinlichkeit wider. Diese Schwachstelle ist Teil des breiteren QNAP-Schwachstellen-Clusters (CVE-2019-7192, CVE-2019-7194, CVE-2019-7195), das häufig gemeinsam von Ransomware-Betreibern ausgenutzt wird, die internet-exponierte QNAP-NAS-Geräte angreifen. Die Kombination einer Eingabevalidierungsschwachstelle im QTS-Betriebssystem mit Path-Traversal- und Zugangskontrollschwachstellen in Photo Station schafft einen verheerenden mehrstufigen Angriff.

Behebung

  1. QNAP QTS sofort aktualisieren auf die neueste gepatchte Version, wie vom CISA-KEV-Katalog gefordert.
  2. QNAP-NAS vom direkten Internetzugang entfernen durch Deaktivierung von UPnP, Entfernung von Portweiterleitungsregeln und Deaktivierung des myQNAPcloud-Fernzugriffsdienstes.
  3. Strikte Eingabevalidierung implementieren für alle benutzerdefinierten Anwendungen oder Skripte auf der QNAP-QTS-Plattform.
  4. QNAP Security Counselor aktivieren, um die Sicherheitslage des NAS zu auditieren und zusätzliche Konfigurationsschwächen zu identifizieren.
  5. Verifizierte Offline-Backups pflegen aller kritischen NAS-Daten und Backup-Wiederherstellungsverfahren regelmäßig testen.

Technische Details

CVE-2019-7193 ist eine Schwachstelle aufgrund unsachgemäßer Eingabevalidierung in QNAP QTS, dem Linux-basierten Betriebssystem der QNAP-NAS-Geräte. Die Schwachstelle besteht, weil QTS benutzerseitige Eingaben vor der Verarbeitung durch Systemkomponenten nicht ausreichend validiert und bereinigt, sodass ein Angreifer bösartigen Code einschleusen kann, der anschließend vom Betriebssystem ausgeführt wird. Da QTS-Dienste typischerweise mit erhöhten Berechtigungen laufen, um Speicher, Netzwerk und Gerätekonfiguration zu verwalten, bietet eine erfolgreiche Ausnutzung dem Angreifer erhebliche Kontrolle über das Gerät. Diese Schwachstelle ergänzt die Path-Traversal-Schwachstellen in Photo Station (CVE-2019-7194, CVE-2019-7195) und die Zugangskontrollschwachstelle (CVE-2019-7192).

Häufig gestellte Fragen

Wird CVE-2019-7193 aktiv ausgenutzt?

Ja. Die CISA hat aktive Ausnutzung mit bekannter Ransomware-Nutzung bestätigt. Der EPSS-Score von 25,8 % (96. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. Ransomware-Betreiber zielen auf QNAP-NAS-Geräte über diese Schwachstelle als Teil einer breiteren Angriffskette ab.

Welche Produkte sind von CVE-2019-7193 betroffen?

CVE-2019-7193 betrifft QNAP QTS, das Betriebssystem aller QNAP-NAS-Geräte. Alle QTS-Versionen vor dem Sicherheitsfix sind verwundbar, unabhängig vom Hardware-Modell.

Wie behebe ich CVE-2019-7193?

Aktualisieren Sie QNAP QTS auf die neueste gepatchte Version. Entfernen Sie das NAS vom direkten Internetzugang, nutzen Sie VPN-basierten Fernzugriff und pflegen Sie Offline-Backups.

Wie schwerwiegend ist CVE-2019-7193?

CVE-2019-7193 ist eine schwerwiegende Code-Injection-Schwachstelle mit einem EPSS-Score von 25,8 % im 96. Perzentil und bestätigter Ransomware-Ausnutzung. Die Schwachstelle ermöglicht Remote-Code-Execution auf dem QNAP-NAS.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score14.37%
EPSS-Perzentil96.3%

Daten

Veröffentlicht5. Dezember 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.