CVE-2019-7194
QNAP Photo Station Path Traversal Vulnerability
Beschreibung
CVE-2019-7194 ist eine Path-Traversal-Schwachstelle in QNAP Photo Station, die es entfernten Angreifern ermöglicht, auf Systemdateien betroffener QNAP-NAS-Geräte zuzugreifen oder diese zu manipulieren. Die Schwachstelle ermöglicht es Angreifern, Verzeichnisbeschränkungen zu umgehen und auf Dateien außerhalb der Photo-Station-Anwendungsgrenze zuzugreifen. Die CISA hat CVE-2019-7194 in ihren KEV-Katalog mit bestätigter Ransomware-Nutzung aufgenommen, und mit einem EPSS-Score von 93,9 % (99. Perzentil) stellt diese QNAP-Schwachstelle eine unmittelbare und kritische Bedrohung dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qnap | photo station | < 6.0.3; < 5.7.10; < 5.4.9; < 5.2.11 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/157857/QNAP-QTS-And-Photo-Station-6.0.3-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://www.qnap.com/zh-tw/security-advisory/nas-201911-25(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-7194(US Government Resource)
Schwachstellentyp
CWE-73: Externe Kontrolle von Dateinamen oder -pfad
CVE-2019-7194 nutzt eine Schwachstelle der externen Kontrolle von Dateinamen oder -pfaden in QNAP Photo Station aus, bei der die Anwendung benutzerkontrollierte Eingaben zur Bestimmung von Dateisystempfaden ohne ausreichende Bereinigung zulässt. Dies ermöglicht Angreifern, Path-Traversal-Sequenzen einzuschleusen, die den vorgesehenen Verzeichnisbereich der Anwendung verlassen.
Mehr erfahren: CWE-73 — Externe Kontrolle von Dateinamen oder -pfad
Auswirkungsanalyse
CVE-2019-7194 ist eine kritische Schwachstelle, die es entfernten Angreifern ermöglicht, die Dateizugriffsgrenzen von Photo Station auf QNAP-NAS-Geräten zu umgehen. Die Vertraulichkeit ist kritisch betroffen, da Angreifer jede Datei lesen können, auf die der Photo-Station-Prozess Zugriff hat. Die Integrität ist ebenfalls kompromittiert durch die Möglichkeit, Systemdateien zu modifizieren. Mit einem EPSS-Score von 93,9 % (99. Perzentil) ist diese Schwachstelle nahezu sicher von Ausnutzung betroffen, und die CISA hat bestätigt, dass sie in Ransomware-Kampagnen gegen QNAP-NAS-Geräte eingesetzt wurde. Diese Schwachstelle gehört zu einer Familie von vier Photo-Station-Schwachstellen (CVE-2019-7192 bis CVE-2019-7195), die kombiniert für maximale Wirkung ausgenutzt werden.
Exploit-Reifegrad
Die CISA hat aktive Ausnutzung von CVE-2019-7194 und bekannte Ransomware-Nutzung bestätigt. Der EPSS-Score von 93,9 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungswahrscheinlichkeit wider. Diese Schwachstelle wird typischerweise zusammen mit den anderen QNAP-Photo-Station-Schwachstellen (CVE-2019-7192, CVE-2019-7193, CVE-2019-7195) als Teil einer umfassenden Angriffskette ausgenutzt. Ransomware-Gruppen haben aktiv internet-exponierte QNAP-Geräte über diese Schwachstellen angegriffen, wobei mehrere Ransomware-Familien einschließlich QLocker und eCh0raix auf QNAP-Infrastruktur abzielen.
Behebung
- QNAP Photo Station sofort aktualisieren auf die neueste gepatchte Version, wie von der CISA gefordert.
- QNAP-NAS vom direkten Internetzugang trennen durch Deaktivierung von UPnP, Entfernung von Portweiterleitungsregeln und Deaktivierung des myQNAPcloud-Fernzugriffs.
- VPN-basierten Fernzugriff einsetzen als einzige Methode für den Remote-Zugriff auf das NAS, um Angreifern den Zugang zu Photo-Station-Endpunkten aus dem Internet zu verwehren.
- NAS-Dateisystem auf unautorisierte Änderungen scannen, einschließlich unerwarteter Dateien in Systemverzeichnissen oder veränderter Konfigurationsdateien.
- Umfassende Offline-Backup-Strategie implementieren nach der 3-2-1-Regel mit mindestens einem vollständig netzwerkgetrennten Backup.
Technische Details
CVE-2019-7194 ist eine Path-Traversal-Schwachstelle in QNAP Photo Station, die auf unzureichende Bereinigung benutzerkontrollierter Dateipfad-Eingaben zurückzuführen ist. Die Photo-Station-Anwendung verarbeitet Dateizugriffsanfragen, bei denen der Dateipfad teilweise aus Benutzereingaben abgeleitet wird, validiert oder kanonisiert den Pfad jedoch nicht ordnungsgemäß vor der Durchführung von Dateisystemoperationen. Ein Angreifer kann Verzeichnis-Traversal-Sequenzen (wie „../“ oder deren URL-codierte Äquivalente) einschleusen. Das QNAP-NAS-Betriebssystem führt Photo Station mit ausreichenden Berechtigungen aus, um auf Systemdateien zuzugreifen. Diese Schwachstelle wirkt zusammen mit CVE-2019-7192, CVE-2019-7193 und CVE-2019-7195.
Häufig gestellte Fragen
Wird CVE-2019-7194 aktiv ausgenutzt?
Ja. Die CISA hat aktive Ausnutzung mit dokumentierter Ransomware-Nutzung bestätigt. Der EPSS-Score von 93,9 % (99. Perzentil) zeigt nahezu sichere Ausnutzung an. Mehrere Ransomware-Familien zielen auf QNAP-NAS-Geräte über diese und verwandte Schwachstellen ab.
Welche Produkte sind von CVE-2019-7194 betroffen?
CVE-2019-7194 betrifft QNAP-NAS-Geräte mit installierter Photo Station. Alle Photo-Station-Versionen vor dem Sicherheitsfix sind verwundbar.
Wie behebe ich CVE-2019-7194?
Aktualisieren Sie QNAP Photo Station sofort auf die neueste gepatchte Version. Entfernen Sie das NAS vom direkten Internetzugang und nutzen Sie VPN für den Fernzugriff. Pflegen Sie Offline-Backups zum Schutz vor Ransomware.
Wie schwerwiegend ist CVE-2019-7194?
CVE-2019-7194 ist eine kritische Path-Traversal-Schwachstelle mit einem EPSS-Score von 93,9 % im 99. Perzentil und bestätigter Ransomware-Ausnutzung. Die Schwachstelle ermöglicht Zugriff auf beliebige Dateien auf dem NAS-Gerät.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.