CVE-2020-2506

HIGH(7.3)KEV

QNAP Helpdesk Improper Access Control Vulnerability

Beschreibung

CVE-2020-2506 ist eine schwerwiegende Schwachstelle im Bereich unzureichender Zugriffskontrolle in QNAP Helpdesk, die es entfernten Angreifern ermöglicht, unbefugten Zugang zu betroffenen QNAP-NAS-Geräten zu erlangen. Die Schwachstelle resultiert aus unzureichender Durchsetzung von Zugriffskontrollen in der Helpdesk-Anwendung, wodurch Angreifer Authentifizierungsmechanismen umgehen und auf eingeschränkte Funktionen zugreifen können. Die CISA hat CVE-2020-2506 aufgrund bestätigter aktiver Ausnutzung in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 18,0 % (87,3. Perzentile) stellt diese Schwachstelle eine bedeutende Bedrohung für Organisationen dar, die verwundbare QNAP-NAS-Geräte mit aktivierter Helpdesk-Anwendung betreiben.

KEV-Informationen

Hersteller
QNAP Systems
Produkt
Helpdesk
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
qnaphelpdesk< 3.0.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.3
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-284: Improper Access Control

CWE-284 beschreibt eine Schwachstelle, bei der Software den Zugriff auf Ressourcen oder Funktionen nicht ordnungsgemäß einschränkt und unautorisierte Akteure Aktionen durchführen können, die privilegierten Benutzern vorbehalten sein sollten. Bei CVE-2020-2506 versagt die QNAP-Helpdesk-Anwendung bei der Durchsetzung ordnungsgemäßer Zugriffskontrollen, wodurch entfernte Angreifer die Authentifizierung umgehen und auf eingeschränkte administrative Funktionen des NAS-Geräts zugreifen können.

Weitere Informationen: CWE-284 — Improper Access Control

Auswirkungsanalyse

CVE-2020-2506 ermöglicht entfernten Angreifern die Umgehung von Zugriffskontrollen in QNAP Helpdesk und damit potenziell unbefugten Zugang zu den administrativen Funktionen des NAS-Geräts. QNAP-NAS-Geräte werden sowohl im geschäftlichen als auch im privaten Umfeld weit verbreitet für Dateispeicherung, Backup und Datenfreigabe eingesetzt, was sie zu attraktiven Zielen für Datendiebstahl und Ransomware-Einsatz macht. Eine erfolgreiche Ausnutzung kann Angreifern den Zugriff auf alle gespeicherten Daten ermöglichen, Gerätekonfigurationen ändern, unautorisierte Benutzerkonten erstellen und potenziell Privilegien eskalieren, um die vollständige Kontrolle über das Gerät zu erlangen. In Kombination mit CVE-2020-2507 können Angreifer die Schwachstellen verketten, um vollständige Remote Code Execution zu erreichen. Der EPSS-Score von 18,0 % (87,3. Perzentile) zeigt signifikante Ausnutzungsaktivität in der freien Wildbahn an.

Exploit-Reifegrad

CVE-2020-2506 wird aktiv in der freien Wildbahn ausgenutzt, wie die Aufnahme in den CISA-KEV-Katalog bestätigt. Die Schwachstelle wird häufig in Verbindung mit CVE-2020-2507 ausgenutzt, um eine vollständige Angriffskette vom unbefugten Zugang bis zur Remote Code Execution auf QNAP-NAS-Geräten zu erzielen. QNAP-NAS-Geräte werden durchgängig von Ransomware-Gruppen angegriffen, und der EPSS-Score von 18,0 % (87,3. Perzentile) spiegelt signifikante andauernde Ausnutzungsaktivität wider.

Behebung

  1. Helpdesk-App aktualisieren: Aktualisieren Sie die QNAP-Helpdesk-Anwendung umgehend auf Version 3.0.3 oder höher über das QNAP App Center auf Ihrem NAS-Gerät.
  2. Nicht benötigte Apps deaktivieren: Falls die Helpdesk-Anwendung nicht benötigt wird, deaktivieren oder deinstallieren Sie sie vollständig, um die Angriffsfläche zu eliminieren.
  3. Internetzugang unterbinden: Stellen Sie sicher, dass das QNAP-NAS-Gerät nicht direkt aus dem Internet erreichbar ist; platzieren Sie es hinter einer Firewall und deaktivieren Sie UPnP-Port-Forwarding.
  4. Zugangsdaten ändern: Ändern Sie alle administrativen und Benutzerzugangsdaten auf dem NAS-Gerät und aktivieren Sie die Zwei-Faktor-Authentifizierung für alle Konten.
  5. Zugriffsprotokolle prüfen: Überprüfen Sie NAS-Zugriffsprotokolle auf Anzeichen unbefugten Zugangs oder verdächtiger Aktivitäten und kontrollieren Sie auf unautorisierte Benutzerkonten, geänderte Konfigurationen oder unerwartete Dateiänderungen.

Technische Details

CVE-2020-2506 ist eine Schwachstelle im Bereich unzureichender Zugriffskontrolle (CWE-284) in der QNAP-Helpdesk-Anwendung, die auf QNAP-NAS-Geräten installiert wird. Die Schwachstelle besteht, weil die Helpdesk-Anwendung Authentifizierungs- und Autorisierungsprüfungen auf bestimmten API-Endpunkten oder administrativen Funktionen nicht ordnungsgemäß durchsetzt, wodurch entfernte Angreifer Zugriffskontrollen umgehen und mit eingeschränkten Funktionen interagieren können. Die Schwachstelle betrifft Helpdesk-Versionen vor 3.0.3. QNAP-NAS-Geräte betreiben im Rahmen ihrer Verwaltungssuite mehrere Anwendungen einschließlich Helpdesk, und die unzureichende Zugriffskontrolle in dieser Komponente kann als Einstiegspunkt für weitere Angriffe gegen das NAS-Betriebssystem dienen. In Kombination mit CVE-2020-2507, das Command-Injection-Fähigkeiten bietet, ermöglichen die verketteten Schwachstellen eine vollständige Remote-Kompromittierung des Geräts.

Häufig gestellte Fragen

Wird CVE-2020-2506 aktiv ausgenutzt?

Ja, CVE-2020-2506 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Die Schwachstelle wird häufig zusammen mit CVE-2020-2507 ausgenutzt, um vollständige Remote Code Execution auf QNAP-NAS-Geräten zu erreichen. Der EPSS-Score von 18,0 % (87,3. Perzentile) bestätigt signifikante Ausnutzungsaktivität.

Welche Produkte sind von CVE-2020-2506 betroffen?

CVE-2020-2506 betrifft QNAP-NAS-Geräte mit der Helpdesk-Anwendung in Versionen vor 3.0.3. Jedes QNAP-NAS mit der verwundbaren Helpdesk-Anwendung, das über das Netzwerk erreichbar ist, ist gefährdet.

Wie behebe ich CVE-2020-2506?

Aktualisieren Sie die QNAP-Helpdesk-Anwendung auf Version 3.0.3 oder höher über das QNAP App Center. Falls die Helpdesk-Anwendung nicht benötigt wird, deaktivieren oder deinstallieren Sie sie vollständig. Stellen Sie zudem sicher, dass das NAS-Gerät nicht direkt aus dem Internet erreichbar ist, und aktivieren Sie die Zwei-Faktor-Authentifizierung für alle Konten.

Wie schwerwiegend ist CVE-2020-2506?

CVE-2020-2506 wird als HIGH eingestuft, da es unbefugten Zugang zu eingeschränkten Funktionen auf QNAP-NAS-Geräten ermöglicht. In Kombination mit CVE-2020-2507 erlaubt es vollständige Remote Code Execution. QNAP-NAS-Geräte werden wiederholt von Ransomware-Betreibern angegriffen, was die Dringlichkeit der Behebung unterstreicht.

CVSS-Score

7.3
HIGH(7.3)

EPSS-Score

EPSS-Score1.98%
EPSS-Perzentil78.9%

Daten

Veröffentlicht3. Februar 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.