CVE-2020-2506
QNAP Helpdesk Improper Access Control Vulnerability
Beschreibung
CVE-2020-2506 ist eine schwerwiegende Schwachstelle im Bereich unzureichender Zugriffskontrolle in QNAP Helpdesk, die es entfernten Angreifern ermöglicht, unbefugten Zugang zu betroffenen QNAP-NAS-Geräten zu erlangen. Die Schwachstelle resultiert aus unzureichender Durchsetzung von Zugriffskontrollen in der Helpdesk-Anwendung, wodurch Angreifer Authentifizierungsmechanismen umgehen und auf eingeschränkte Funktionen zugreifen können. Die CISA hat CVE-2020-2506 aufgrund bestätigter aktiver Ausnutzung in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 18,0 % (87,3. Perzentile) stellt diese Schwachstelle eine bedeutende Bedrohung für Organisationen dar, die verwundbare QNAP-NAS-Geräte mit aktivierter Helpdesk-Anwendung betreiben.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qnap | helpdesk | < 3.0.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.qnap.com/zh-tw/security-advisory/qsa-20-08(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-2506(US Government Resource)
Schwachstellentyp
CWE-284: Improper Access Control
CWE-284 beschreibt eine Schwachstelle, bei der Software den Zugriff auf Ressourcen oder Funktionen nicht ordnungsgemäß einschränkt und unautorisierte Akteure Aktionen durchführen können, die privilegierten Benutzern vorbehalten sein sollten. Bei CVE-2020-2506 versagt die QNAP-Helpdesk-Anwendung bei der Durchsetzung ordnungsgemäßer Zugriffskontrollen, wodurch entfernte Angreifer die Authentifizierung umgehen und auf eingeschränkte administrative Funktionen des NAS-Geräts zugreifen können.
Weitere Informationen: CWE-284 — Improper Access Control
Auswirkungsanalyse
CVE-2020-2506 ermöglicht entfernten Angreifern die Umgehung von Zugriffskontrollen in QNAP Helpdesk und damit potenziell unbefugten Zugang zu den administrativen Funktionen des NAS-Geräts. QNAP-NAS-Geräte werden sowohl im geschäftlichen als auch im privaten Umfeld weit verbreitet für Dateispeicherung, Backup und Datenfreigabe eingesetzt, was sie zu attraktiven Zielen für Datendiebstahl und Ransomware-Einsatz macht. Eine erfolgreiche Ausnutzung kann Angreifern den Zugriff auf alle gespeicherten Daten ermöglichen, Gerätekonfigurationen ändern, unautorisierte Benutzerkonten erstellen und potenziell Privilegien eskalieren, um die vollständige Kontrolle über das Gerät zu erlangen. In Kombination mit CVE-2020-2507 können Angreifer die Schwachstellen verketten, um vollständige Remote Code Execution zu erreichen. Der EPSS-Score von 18,0 % (87,3. Perzentile) zeigt signifikante Ausnutzungsaktivität in der freien Wildbahn an.
Exploit-Reifegrad
CVE-2020-2506 wird aktiv in der freien Wildbahn ausgenutzt, wie die Aufnahme in den CISA-KEV-Katalog bestätigt. Die Schwachstelle wird häufig in Verbindung mit CVE-2020-2507 ausgenutzt, um eine vollständige Angriffskette vom unbefugten Zugang bis zur Remote Code Execution auf QNAP-NAS-Geräten zu erzielen. QNAP-NAS-Geräte werden durchgängig von Ransomware-Gruppen angegriffen, und der EPSS-Score von 18,0 % (87,3. Perzentile) spiegelt signifikante andauernde Ausnutzungsaktivität wider.
Behebung
- Helpdesk-App aktualisieren: Aktualisieren Sie die QNAP-Helpdesk-Anwendung umgehend auf Version 3.0.3 oder höher über das QNAP App Center auf Ihrem NAS-Gerät.
- Nicht benötigte Apps deaktivieren: Falls die Helpdesk-Anwendung nicht benötigt wird, deaktivieren oder deinstallieren Sie sie vollständig, um die Angriffsfläche zu eliminieren.
- Internetzugang unterbinden: Stellen Sie sicher, dass das QNAP-NAS-Gerät nicht direkt aus dem Internet erreichbar ist; platzieren Sie es hinter einer Firewall und deaktivieren Sie UPnP-Port-Forwarding.
- Zugangsdaten ändern: Ändern Sie alle administrativen und Benutzerzugangsdaten auf dem NAS-Gerät und aktivieren Sie die Zwei-Faktor-Authentifizierung für alle Konten.
- Zugriffsprotokolle prüfen: Überprüfen Sie NAS-Zugriffsprotokolle auf Anzeichen unbefugten Zugangs oder verdächtiger Aktivitäten und kontrollieren Sie auf unautorisierte Benutzerkonten, geänderte Konfigurationen oder unerwartete Dateiänderungen.
Technische Details
CVE-2020-2506 ist eine Schwachstelle im Bereich unzureichender Zugriffskontrolle (CWE-284) in der QNAP-Helpdesk-Anwendung, die auf QNAP-NAS-Geräten installiert wird. Die Schwachstelle besteht, weil die Helpdesk-Anwendung Authentifizierungs- und Autorisierungsprüfungen auf bestimmten API-Endpunkten oder administrativen Funktionen nicht ordnungsgemäß durchsetzt, wodurch entfernte Angreifer Zugriffskontrollen umgehen und mit eingeschränkten Funktionen interagieren können. Die Schwachstelle betrifft Helpdesk-Versionen vor 3.0.3. QNAP-NAS-Geräte betreiben im Rahmen ihrer Verwaltungssuite mehrere Anwendungen einschließlich Helpdesk, und die unzureichende Zugriffskontrolle in dieser Komponente kann als Einstiegspunkt für weitere Angriffe gegen das NAS-Betriebssystem dienen. In Kombination mit CVE-2020-2507, das Command-Injection-Fähigkeiten bietet, ermöglichen die verketteten Schwachstellen eine vollständige Remote-Kompromittierung des Geräts.
Häufig gestellte Fragen
Wird CVE-2020-2506 aktiv ausgenutzt?
Ja, CVE-2020-2506 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Die Schwachstelle wird häufig zusammen mit CVE-2020-2507 ausgenutzt, um vollständige Remote Code Execution auf QNAP-NAS-Geräten zu erreichen. Der EPSS-Score von 18,0 % (87,3. Perzentile) bestätigt signifikante Ausnutzungsaktivität.
Welche Produkte sind von CVE-2020-2506 betroffen?
CVE-2020-2506 betrifft QNAP-NAS-Geräte mit der Helpdesk-Anwendung in Versionen vor 3.0.3. Jedes QNAP-NAS mit der verwundbaren Helpdesk-Anwendung, das über das Netzwerk erreichbar ist, ist gefährdet.
Wie behebe ich CVE-2020-2506?
Aktualisieren Sie die QNAP-Helpdesk-Anwendung auf Version 3.0.3 oder höher über das QNAP App Center. Falls die Helpdesk-Anwendung nicht benötigt wird, deaktivieren oder deinstallieren Sie sie vollständig. Stellen Sie zudem sicher, dass das NAS-Gerät nicht direkt aus dem Internet erreichbar ist, und aktivieren Sie die Zwei-Faktor-Authentifizierung für alle Konten.
Wie schwerwiegend ist CVE-2020-2506?
CVE-2020-2506 wird als HIGH eingestuft, da es unbefugten Zugang zu eingeschränkten Funktionen auf QNAP-NAS-Geräten ermöglicht. In Kombination mit CVE-2020-2507 erlaubt es vollständige Remote Code Execution. QNAP-NAS-Geräte werden wiederholt von Ransomware-Betreibern angegriffen, was die Dringlichkeit der Behebung unterstreicht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.