CVE-2020-2509

CRITICAL(9.8)KEVErhöhtes Risiko

QNAP Network-Attached Storage (NAS) Command Injection Vulnerability

Beschreibung

CVE-2020-2509 ist eine Command-Injection-Schwachstelle in QNAP-NAS-Geräten, die es entfernten Angreifern ermöglicht, beliebige Befehle auf betroffenen Systemen auszuführen. Die Schwachstelle befindet sich in der Web-Management-Oberfläche und kann in bestimmten Konfigurationen ohne Authentifizierung ausgenutzt werden. Diese Schwachstelle wurde in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem hohen EPSS-Score von 19,8 % (96. Perzentil) stellt diese Schwachstelle eine erhebliche Bedrohung für Organisationen mit ungepatchten QNAP-NAS-Geräten dar.

KEV-Informationen

Hersteller
QNAP
Produkt
QNAP Network-Attached Storage (NAS)
Hinzugefügt am
11. April 2022
Fälligkeitsdatum
2. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
qnapqts< 4.2.6; >= 4.3.5, < 4.3.6; >= 4.4.0, < 4.5.1; 4.2.6; 4.3.3.0174; 4.3.3.0868; 4.3.3.0998; 4.3.3.1051; 4.3.3.1098; 4.3.3.1161; 4.3.3.1252; 4.3.3.1315; 4.3.3.1386; 4.3.3.1432; 4.3.4.0358; 4.3.4.0370; 4.3.4.0372; 4.3.4.0374; 4.3.4.0387; 4.3.4.0411; 4.3.4.0416; 4.3.4.0427; 4.3.4.0434; 4.3.4.0435; 4.3.4.0451; 4.3.4.0483; 4.3.4.0486; 4.3.4.0506; 4.3.4.0516; 4.3.4.0526; 4.3.4.0551; 4.3.4.0557; 4.3.4.0561; 4.3.4.0569; 4.3.4.0593; 4.3.4.0597; 4.3.4.0604; 4.3.4.0899; 4.3.4.1029; 4.3.4.1082; 4.3.4.1190; 4.3.4.1282; 4.3.4.1368; 4.3.4.1417; 4.3.4.1463; 4.3.6; 4.3.6.0895; 4.3.6.0907; 4.3.6.0923; 4.3.6.0944; 4.3.6.0959; 4.3.6.0979; 4.3.6.0993; 4.3.6.1013; 4.3.6.1033; 4.3.6.1070; 4.3.6.1154; 4.3.6.1218; 4.3.6.1263; 4.3.6.1286; 4.3.6.1333; 4.3.6.1411; 4.3.6.1446; 4.5.1; 4.5.1.1456; 4.5.1.1461; 4.5.1.1465; 4.5.1.1480; 4.5.2
qnapquts hero< h4.5.1; h4.5.1; h4.5.1.1472

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-78: Unzureichende Neutralisierung spezieller Elemente in OS-Befehlen ('OS Command Injection')

OS Command Injection tritt auf, wenn eine Anwendung Systembefehle unter Verwendung nicht bereinigter Benutzereingaben erstellt, wodurch Angreifer beliebige Betriebssystembefehle einschleusen und ausführen können. Bei CVE-2020-2509 versäumt es die QNAP-NAS-Weboberfläche, benutzerseitige Eingaben ordnungsgemäß zu bereinigen, bevor sie an System-Shell-Befehle übergeben werden. Weitere Details unter CWE-78.

Auswirkungsanalyse

Eine erfolgreiche Ausnutzung dieser Schwachstelle gewährt Angreifern die Fähigkeit, beliebige Befehle mit den Privilegien des Webserver-Prozesses auf dem QNAP-NAS-Gerät auszuführen. Dies kann zur vollständigen Gerätekompromittierung führen, einschließlich unberechtigtem Zugriff auf alle gespeicherten Daten, Manipulation oder Löschung von Dateien, Installation von Backdoors oder Malware sowie Nutzung des NAS als Ausgangspunkt für weitere Angriffe im Netzwerk. Da NAS-Geräte typischerweise sensible Organisationsdaten und Backups speichern, kann die Kompromittierung dieser Systeme zu erheblichen Datenschutzverletzungen und potenzieller Ransomware-Bereitstellung gegen kritische Backup-Infrastruktur führen.

Exploit-Reifegrad

CVE-2020-2509 wurde als aktiv ausgenutzt bestätigt und am 11. April 2022 in den CISA Known Exploited Vulnerabilities-Katalog aufgenommen. Der hohe EPSS-Score von 19,8 % (96. Perzentil) deutet auf signifikante Ausnutzungsaktivitäten und breites Angreiferinteresse hin. QNAP-NAS-Geräte werden häufig von Bedrohungsakteuren einschließlich Ransomware-Operatoren angegriffen, da sie in Unternehmensumgebungen weit verbreitet sind und typischerweise wertvolle Daten enthalten.

Behebung

  1. Aktualisieren Sie QNAP QTS und QuTS hero Firmware auf die neuesten gepatchten Versionen gemäß QNAP-Sicherheitshinweis QSA-21-05, was die Pflichtmaßnahme des CISA-KEV-Katalogs darstellt.
  2. Beschränken Sie den Zugriff auf die Management-Oberfläche auf vertrauenswürdige Netzwerke, indem Sie Firewall-Regeln konfigurieren, die externen Zugriff auf die NAS-Admin-Oberfläche auf den Ports 443 und 8080 blockieren.
  3. Aktivieren und konfigurieren Sie die integrierte Firewall und Zugriffskontrollfunktionen von QNAP, um Verbindungen auf autorisierte IP-Adressen zu beschränken.
  4. Implementieren Sie Netzwerksegmentierung, um NAS-Geräte vom breiteren Netzwerk zu isolieren und die potenzielle Auswirkung einer Kompromittierung zu reduzieren.
  5. Überprüfen Sie NAS-Zugriffsprotokolle auf Anzeichen unbefugter Zugriffe oder verdächtiger Befehlsausführungsmuster.

Technische Details

Die Schwachstelle befindet sich in der Webserver-Komponente der QNAP-NAS-Firmware, wo bestimmte HTTP-Anfrageparameter ohne ausreichende Eingabebereinigung an System-Shell-Befehle übergeben werden. Ein Angreifer kann bösartige HTTP-Anfragen mit Shell-Metazeichen erstellen, die aus dem vorgesehenen Befehlskontext ausbrechen und zusätzliche Betriebssystembefehle einschleusen. Die eingeschleusten Befehle werden mit den Privilegien des Webserver-Prozesses ausgeführt, der auf QNAP-NAS-Geräten typischerweise mit erhöhten Berechtigungen läuft, die ausreichen, um auf alle gespeicherten Daten zuzugreifen und Systemkonfigurationen zu ändern. Der Angriffsvektor ist netzwerkbasiert und erfordert in einigen Konfigurationen keine Authentifizierung, was ihn besonders gefährlich für internetexponierte Geräte macht.

Häufig gestellte Fragen

Was ist CVE-2020-2509?

CVE-2020-2509 ist eine Command-Injection-Schwachstelle in der Web-Management-Oberfläche von QNAP-NAS-Geräten. Sie ermöglicht es entfernten Angreifern, beliebige Betriebssystembefehle auf betroffenen Geräten auszuführen, was potenziell zur vollständigen Systemkompromittierung führen kann.

Welche QNAP-Produkte sind betroffen?

Die Schwachstelle betrifft QNAP QTS und QuTS hero Firmware-Versionen vor den gepatchten Releases, die im QNAP-Sicherheitshinweis QSA-21-05 dokumentiert sind. Prüfen Sie den QNAP-Sicherheitshinweis für die spezifischen Versionsnummern, die auf Ihr Gerätemodell zutreffen.

Kann diese Schwachstelle aus der Ferne ausgenutzt werden?

Ja, dies ist eine aus der Ferne ausnutzbare Schwachstelle, die die Web-Management-Oberfläche betrifft. Wenn die NAS-Management-Oberfläche vom Internet aus erreichbar ist, kann sie von jedem entfernten Angreifer ausgenutzt werden. Selbst innerhalb interner Netzwerke kann jeder Benutzer mit Netzwerkzugriff auf die Management-Oberfläche sie potenziell ausnutzen.

Gibt es Ransomware-Kampagnen, die diese Schwachstelle ausnutzen?

Obwohl der KEV-Katalog die Ransomware-Zuordnung für diese spezifische CVE als unbekannt aufführt, wurden QNAP-NAS-Geräte stark von Ransomware-Kampagnen wie DeadBolt und Qlocker angegriffen. Organisationen sollten diese Schwachstelle unabhängig von spezifischen Ransomware-Zuordnungen mit hoher Dringlichkeit behandeln.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score33.38%
EPSS-Perzentil98.2%

Daten

Veröffentlicht17. April 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.