CVE-2021-28799

CRITICAL(10.0)KEVRansomwareWahrscheinlich ausgenutzt

QNAP NAS Improper Authorization Vulnerability

Beschreibung

CVE-2021-28799 ist eine Schwachstelle für unzureichende Autorisierung in QNAP-NAS-Geräten, die es nicht autorisierten entfernten Angreifern ermöglicht, Zugang zum System zu erlangen. Die Schwachstelle beinhaltet einen Backdoor-ähnlichen Mechanismus, der ausgenutzt werden kann, um normale Authentifizierungskontrollen zu umgehen. Sie wurde mit bestätigter Ransomware-Zuordnung in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Mit einem EPSS-Score von 4,9 % (93,5. Perzentil) wurde diese Schwachstelle aktiv in Ransomware-Kampagnen gegen NAS-Geräte eingesetzt.

KEV-Informationen

Hersteller
QNAP
Produkt
Network Attached Storage (NAS)
Hinzugefügt am
31. März 2022
Fälligkeitsdatum
21. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
qnaphybrid backup sync< 16.0.0415; < 3.0.210412; < 3.0.210411; < 16.0.0419

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-284: Unzureichende Zugriffskontrolle

Unzureichende Zugriffskontrolle tritt auf, wenn eine Anwendung den Zugriff auf Ressourcen nicht ordnungsgemäß einschränkt und unbefugten Benutzern die Durchführung von Aktionen ermöglicht, die ihnen nicht gestattet sein sollten. Bei CVE-2021-28799 enthalten QNAP-NAS-Geräte einen unzureichenden Autorisierungsmechanismus, der entfernten Angreifern ermöglicht, Zugriffskontrollen zu umgehen und unbefugten Systemzugang zu erlangen. Weitere Details unter CWE-284.

Auswirkungsanalyse

Die Ausnutzung dieser Schwachstelle verschafft unbefugten Zugang zu QNAP-NAS-Geräten, die typischerweise kritische Organisationsdaten speichern, einschließlich Dateifreigaben, Backups und sensibler Dokumente. Die bestätigte Ransomware-Zuordnung macht diese Schwachstelle besonders gefährlich, da Angreifer sie genutzt haben, um auf NAS-Geräten gespeicherte Daten zu verschlüsseln und Lösegeldzahlungen zu fordern. Da NAS-Geräte häufig als Backup-Ziele dienen, kann über diese Schwachstelle eingesetzte Ransomware die Wiederherstellungsoptionen einer Organisation eliminieren, wodurch es wahrscheinlicher wird, dass Opfer das Lösegeld zahlen. Der unbefugte Zugriff ermöglicht auch Datendiebstahl, Installation persistenter Backdoors und Nutzung des kompromittierten NAS als Ausgangspunkt für weitere Netzwerkangriffe.

Exploit-Reifegrad

CVE-2021-28799 wurde am 31. März 2022 mit bestätigter Ransomware-Zuordnung (Known) in den CISA-KEV-Katalog aufgenommen. Der EPSS-Score von 4,9 % (93,5. Perzentil) spiegelt aktive Ausnutzungsaktivitäten wider. Die Schwachstelle wurde insbesondere von der Qlocker-Ransomware-Kampagne ausgenutzt, die QNAP-NAS-Geräte weltweit angriff, Benutzerdaten in 7-Zip-Archive verschlüsselte und Bitcoin-Lösegeldzahlungen forderte. Die Kampagne betraf Tausende von QNAP-NAS-Geräten und demonstrierte den hohen Wert von NAS-gezielten Angriffen.

Behebung

  1. Aktualisieren Sie QNAP HBS 3 (Hybrid Backup Sync) auf die neueste Version und aktualisieren Sie die QTS- oder QuTS hero-Firmware, wie vom CISA-KEV-Katalog gefordert.
  2. Entfernen Sie alle nicht autorisierten Benutzerkonten, insbesondere durch Ausnutzung erstellte Konten, die als persistente Backdoors dienen könnten.
  3. Deaktivieren Sie den Remote-Zugriff auf das NAS, bis die Schwachstelle gepatcht ist, insbesondere Portweiterleitung und UPnP auf dem Router.
  4. Überprüfen Sie alle Daten auf dem NAS auf Anzeichen von Verschlüsselung oder unbefugter Manipulation, die auf eine vergangene Ausnutzung hindeuten könnten.
  5. Implementieren Sie die 3-2-1-Backup-Strategie mit mindestens einer Offline-Backup-Kopie zum Schutz gegen Ransomware, die NAS-Geräte angreift.

Technische Details

Die Schwachstelle existiert im Autorisierungsmechanismus der QNAP-NAS-Firmware, wo ein unzureichender Zugriffskontrollfehler entfernten Angreifern ermöglicht, den normalen Authentifizierungsprozess zu umgehen. Der Fehler hängt mit hartcodierten oder unzureichend geschützten Anmeldeinformationen in bestimmten QNAP-Diensten zusammen, die ausgenutzt werden können, um System-Level-Zugriff ohne Angabe gültiger Benutzeranmeldeinformationen zu erlangen. Sobald der Zugang erlangt ist, hat der Angreifer die notwendigen Berechtigungen, um alle Daten auf dem NAS zu lesen, zu ändern und zu verschlüsseln. Die Qlocker-Ransomware-Kampagne nutzte diese Schwachstelle aus, indem sie den Backdoor-Zugang verwendete, um 7-Zip-Befehle auszuführen, die Benutzerdaten in passwortgeschützte Archive verschlüsselten und dann die Originaldateien löschten.

Häufig gestellte Fragen

Was ist CVE-2021-28799?

CVE-2021-28799 ist eine Schwachstelle für unzureichende Autorisierung in QNAP-NAS-Geräten, die entfernten Angreifern ermöglicht, unbefugten Zugang zum System zu erlangen, indem sie normale Authentifizierungskontrollen umgehen. Sie wurde in Ransomware-Kampagnen gegen NAS-Geräte ausgenutzt.

Wurde dies in den Qlocker-Ransomware-Angriffen eingesetzt?

Ja, CVE-2021-28799 wurde von der Qlocker-Ransomware-Kampagne ausgenutzt, die QNAP-NAS-Geräte weltweit angriff. Angreifer nutzten die Schwachstelle, um Zugang zu erlangen, und verschlüsselten dann Benutzerdateien in passwortgeschützte 7-Zip-Archive, wobei sie Bitcoin-Lösegeldzahlungen für das Entschlüsselungspasswort forderten.

Wie kann ich prüfen, ob mein NAS kompromittiert wurde?

Suchen Sie nach unerwarteten 7-Zip-Archiven, die Ihre Dateien enthalten, nicht autorisierten Benutzerkonten auf dem NAS, unbekannten laufenden Prozessen und Lösegeldnotizen in Ihren Dateiverzeichnissen. Prüfen Sie auch die NAS-Systemlogs auf unbefugte Anmeldeversuche oder ungewöhnliche Aktivitäten.

Sollte ich das Lösegeld zahlen, wenn meine Daten verschlüsselt sind?

Strafverfolgungsbehörden raten generell davon ab, Lösegeld zu zahlen, da es kriminelle Operationen finanziert und keine Datenwiederherstellung garantiert. Konzentrieren Sie sich stattdessen auf die Wiederherstellung aus Backups, falls verfügbar. Speziell bei der Qlocker-Kampagne gab es Berichte über Opfer, die auch nach Zahlung keine Entschlüsselungsschlüssel erhielten.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score78.25%
EPSS-Perzentil99.5%

Daten

Veröffentlicht13. Mai 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.