CVE-2020-2509
QNAP Network-Attached Storage (NAS) Command Injection Vulnerability
Beschreibung
CVE-2020-2509 ist eine Command-Injection-Schwachstelle in QNAP-NAS-Geräten, die es entfernten Angreifern ermöglicht, beliebige Befehle auf betroffenen Systemen auszuführen. Die Schwachstelle befindet sich in der Web-Management-Oberfläche und kann in bestimmten Konfigurationen ohne Authentifizierung ausgenutzt werden. Diese Schwachstelle wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem hohen EPSS-Score von 19,8 % (96. Perzentil) stellt diese Schwachstelle eine erhebliche Bedrohung für Organisationen mit ungepatchten QNAP-NAS-Geräten dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qnap | qts | < 4.2.6; >= 4.3.5, < 4.3.6; >= 4.4.0, < 4.5.1; 4.2.6; 4.3.3.0174; 4.3.3.0868; 4.3.3.0998; 4.3.3.1051; 4.3.3.1098; 4.3.3.1161; 4.3.3.1252; 4.3.3.1315; 4.3.3.1386; 4.3.3.1432; 4.3.4.0358; 4.3.4.0370; 4.3.4.0372; 4.3.4.0374; 4.3.4.0387; 4.3.4.0411; 4.3.4.0416; 4.3.4.0427; 4.3.4.0434; 4.3.4.0435; 4.3.4.0451; 4.3.4.0483; 4.3.4.0486; 4.3.4.0506; 4.3.4.0516; 4.3.4.0526; 4.3.4.0551; 4.3.4.0557; 4.3.4.0561; 4.3.4.0569; 4.3.4.0593; 4.3.4.0597; 4.3.4.0604; 4.3.4.0899; 4.3.4.1029; 4.3.4.1082; 4.3.4.1190; 4.3.4.1282; 4.3.4.1368; 4.3.4.1417; 4.3.4.1463; 4.3.6; 4.3.6.0895; 4.3.6.0907; 4.3.6.0923; 4.3.6.0944; 4.3.6.0959; 4.3.6.0979; 4.3.6.0993; 4.3.6.1013; 4.3.6.1033; 4.3.6.1070; 4.3.6.1154; 4.3.6.1218; 4.3.6.1263; 4.3.6.1286; 4.3.6.1333; 4.3.6.1411; 4.3.6.1446; 4.5.1; 4.5.1.1456; 4.5.1.1461; 4.5.1.1465; 4.5.1.1480; 4.5.2 |
| qnap | quts hero | < h4.5.1; h4.5.1; h4.5.1.1472 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.qnap.com/en/security-advisory/qsa-21-05(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-2509(US Government Resource)
Schwachstellentyp
CWE-78: Unzureichende Neutralisierung spezieller Elemente in OS-Befehlen ('OS Command Injection')
OS Command Injection tritt auf, wenn eine Anwendung Systembefehle unter Verwendung nicht bereinigter Benutzereingaben erstellt, wodurch Angreifer beliebige Betriebssystembefehle einschleusen und ausführen können. Bei CVE-2020-2509 versäumt es die QNAP-NAS-Weboberfläche, benutzerseitige Eingaben ordnungsgemäß zu bereinigen, bevor sie an System-Shell-Befehle übergeben werden. Weitere Details unter CWE-78.
Auswirkungsanalyse
Eine erfolgreiche Ausnutzung dieser Schwachstelle gewährt Angreifern die Fähigkeit, beliebige Befehle mit den Privilegien des Webserver-Prozesses auf dem QNAP-NAS-Gerät auszuführen. Dies kann zur vollständigen Gerätekompromittierung führen, einschließlich unberechtigtem Zugriff auf alle gespeicherten Daten, Manipulation oder Löschung von Dateien, Installation von Backdoors oder Malware sowie Nutzung des NAS als Ausgangspunkt für weitere Angriffe im Netzwerk. Da NAS-Geräte typischerweise sensible Organisationsdaten und Backups speichern, kann die Kompromittierung dieser Systeme zu erheblichen Datenschutzverletzungen und potenzieller Ransomware-Bereitstellung gegen kritische Backup-Infrastruktur führen.
Exploit-Reifegrad
CVE-2020-2509 wurde als aktiv ausgenutzt bestätigt und am 11. April 2022 in den CISA Known Exploited Vulnerabilities-Katalog aufgenommen. Der hohe EPSS-Score von 19,8 % (96. Perzentil) deutet auf signifikante Ausnutzungsaktivitäten und breites Angreiferinteresse hin. QNAP-NAS-Geräte werden häufig von Bedrohungsakteuren einschließlich Ransomware-Operatoren angegriffen, da sie in Unternehmensumgebungen weit verbreitet sind und typischerweise wertvolle Daten enthalten.
Behebung
- Aktualisieren Sie QNAP QTS und QuTS hero Firmware auf die neuesten gepatchten Versionen gemäß QNAP-Sicherheitshinweis QSA-21-05, was die Pflichtmaßnahme des CISA-KEV-Katalogs darstellt.
- Beschränken Sie den Zugriff auf die Management-Oberfläche auf vertrauenswürdige Netzwerke, indem Sie Firewall-Regeln konfigurieren, die externen Zugriff auf die NAS-Admin-Oberfläche auf den Ports 443 und 8080 blockieren.
- Aktivieren und konfigurieren Sie die integrierte Firewall und Zugriffskontrollfunktionen von QNAP, um Verbindungen auf autorisierte IP-Adressen zu beschränken.
- Implementieren Sie Netzwerksegmentierung, um NAS-Geräte vom breiteren Netzwerk zu isolieren und die potenzielle Auswirkung einer Kompromittierung zu reduzieren.
- Überprüfen Sie NAS-Zugriffsprotokolle auf Anzeichen unbefugter Zugriffe oder verdächtiger Befehlsausführungsmuster.
Technische Details
Die Schwachstelle befindet sich in der Webserver-Komponente der QNAP-NAS-Firmware, wo bestimmte HTTP-Anfrageparameter ohne ausreichende Eingabebereinigung an System-Shell-Befehle übergeben werden. Ein Angreifer kann bösartige HTTP-Anfragen mit Shell-Metazeichen erstellen, die aus dem vorgesehenen Befehlskontext ausbrechen und zusätzliche Betriebssystembefehle einschleusen. Die eingeschleusten Befehle werden mit den Privilegien des Webserver-Prozesses ausgeführt, der auf QNAP-NAS-Geräten typischerweise mit erhöhten Berechtigungen läuft, die ausreichen, um auf alle gespeicherten Daten zuzugreifen und Systemkonfigurationen zu ändern. Der Angriffsvektor ist netzwerkbasiert und erfordert in einigen Konfigurationen keine Authentifizierung, was ihn besonders gefährlich für internetexponierte Geräte macht.
Häufig gestellte Fragen
Was ist CVE-2020-2509?
CVE-2020-2509 ist eine Command-Injection-Schwachstelle in der Web-Management-Oberfläche von QNAP-NAS-Geräten. Sie ermöglicht es entfernten Angreifern, beliebige Betriebssystembefehle auf betroffenen Geräten auszuführen, was potenziell zur vollständigen Systemkompromittierung führen kann.
Welche QNAP-Produkte sind betroffen?
Die Schwachstelle betrifft QNAP QTS und QuTS hero Firmware-Versionen vor den gepatchten Releases, die im QNAP-Sicherheitshinweis QSA-21-05 dokumentiert sind. Prüfen Sie den QNAP-Sicherheitshinweis für die spezifischen Versionsnummern, die auf Ihr Gerätemodell zutreffen.
Kann diese Schwachstelle aus der Ferne ausgenutzt werden?
Ja, dies ist eine aus der Ferne ausnutzbare Schwachstelle, die die Web-Management-Oberfläche betrifft. Wenn die NAS-Management-Oberfläche vom Internet aus erreichbar ist, kann sie von jedem entfernten Angreifer ausgenutzt werden. Selbst innerhalb interner Netzwerke kann jeder Benutzer mit Netzwerkzugriff auf die Management-Oberfläche sie potenziell ausnutzen.
Gibt es Ransomware-Kampagnen, die diese Schwachstelle ausnutzen?
Obwohl der KEV-Katalog die Ransomware-Zuordnung für diese spezifische CVE als unbekannt aufführt, wurden QNAP-NAS-Geräte stark von Ransomware-Kampagnen wie DeadBolt und Qlocker angegriffen. Organisationen sollten diese Schwachstelle unabhängig von spezifischen Ransomware-Zuordnungen mit hoher Dringlichkeit behandeln.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.