CVE-2021-28799
QNAP NAS Improper Authorization Vulnerability
Beschreibung
CVE-2021-28799 ist eine Schwachstelle für unzureichende Autorisierung in QNAP-NAS-Geräten, die es nicht autorisierten entfernten Angreifern ermöglicht, Zugang zum System zu erlangen. Die Schwachstelle beinhaltet einen Backdoor-ähnlichen Mechanismus, der ausgenutzt werden kann, um normale Authentifizierungskontrollen zu umgehen. Sie wurde mit bestätigter Ransomware-Zuordnung in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Mit einem EPSS-Score von 4,9 % (93,5. Perzentil) wurde diese Schwachstelle aktiv in Ransomware-Kampagnen gegen NAS-Geräte eingesetzt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qnap | hybrid backup sync | < 16.0.0415; < 3.0.210412; < 3.0.210411; < 16.0.0419 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.qnap.com/en/security-advisory/QSA-21-13(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-28799(US Government Resource)
Schwachstellentyp
CWE-284: Unzureichende Zugriffskontrolle
Unzureichende Zugriffskontrolle tritt auf, wenn eine Anwendung den Zugriff auf Ressourcen nicht ordnungsgemäß einschränkt und unbefugten Benutzern die Durchführung von Aktionen ermöglicht, die ihnen nicht gestattet sein sollten. Bei CVE-2021-28799 enthalten QNAP-NAS-Geräte einen unzureichenden Autorisierungsmechanismus, der entfernten Angreifern ermöglicht, Zugriffskontrollen zu umgehen und unbefugten Systemzugang zu erlangen. Weitere Details unter CWE-284.
Auswirkungsanalyse
Die Ausnutzung dieser Schwachstelle verschafft unbefugten Zugang zu QNAP-NAS-Geräten, die typischerweise kritische Organisationsdaten speichern, einschließlich Dateifreigaben, Backups und sensibler Dokumente. Die bestätigte Ransomware-Zuordnung macht diese Schwachstelle besonders gefährlich, da Angreifer sie genutzt haben, um auf NAS-Geräten gespeicherte Daten zu verschlüsseln und Lösegeldzahlungen zu fordern. Da NAS-Geräte häufig als Backup-Ziele dienen, kann über diese Schwachstelle eingesetzte Ransomware die Wiederherstellungsoptionen einer Organisation eliminieren, wodurch es wahrscheinlicher wird, dass Opfer das Lösegeld zahlen. Der unbefugte Zugriff ermöglicht auch Datendiebstahl, Installation persistenter Backdoors und Nutzung des kompromittierten NAS als Ausgangspunkt für weitere Netzwerkangriffe.
Exploit-Reifegrad
CVE-2021-28799 wurde am 31. März 2022 mit bestätigter Ransomware-Zuordnung (Known) in den CISA-KEV-Katalog aufgenommen. Der EPSS-Score von 4,9 % (93,5. Perzentil) spiegelt aktive Ausnutzungsaktivitäten wider. Die Schwachstelle wurde insbesondere von der Qlocker-Ransomware-Kampagne ausgenutzt, die QNAP-NAS-Geräte weltweit angriff, Benutzerdaten in 7-Zip-Archive verschlüsselte und Bitcoin-Lösegeldzahlungen forderte. Die Kampagne betraf Tausende von QNAP-NAS-Geräten und demonstrierte den hohen Wert von NAS-gezielten Angriffen.
Behebung
- Aktualisieren Sie QNAP HBS 3 (Hybrid Backup Sync) auf die neueste Version und aktualisieren Sie die QTS- oder QuTS hero-Firmware, wie vom CISA-KEV-Katalog gefordert.
- Entfernen Sie alle nicht autorisierten Benutzerkonten, insbesondere durch Ausnutzung erstellte Konten, die als persistente Backdoors dienen könnten.
- Deaktivieren Sie den Remote-Zugriff auf das NAS, bis die Schwachstelle gepatcht ist, insbesondere Portweiterleitung und UPnP auf dem Router.
- Überprüfen Sie alle Daten auf dem NAS auf Anzeichen von Verschlüsselung oder unbefugter Manipulation, die auf eine vergangene Ausnutzung hindeuten könnten.
- Implementieren Sie die 3-2-1-Backup-Strategie mit mindestens einer Offline-Backup-Kopie zum Schutz gegen Ransomware, die NAS-Geräte angreift.
Technische Details
Die Schwachstelle existiert im Autorisierungsmechanismus der QNAP-NAS-Firmware, wo ein unzureichender Zugriffskontrollfehler entfernten Angreifern ermöglicht, den normalen Authentifizierungsprozess zu umgehen. Der Fehler hängt mit hartcodierten oder unzureichend geschützten Anmeldeinformationen in bestimmten QNAP-Diensten zusammen, die ausgenutzt werden können, um System-Level-Zugriff ohne Angabe gültiger Benutzeranmeldeinformationen zu erlangen. Sobald der Zugang erlangt ist, hat der Angreifer die notwendigen Berechtigungen, um alle Daten auf dem NAS zu lesen, zu ändern und zu verschlüsseln. Die Qlocker-Ransomware-Kampagne nutzte diese Schwachstelle aus, indem sie den Backdoor-Zugang verwendete, um 7-Zip-Befehle auszuführen, die Benutzerdaten in passwortgeschützte Archive verschlüsselten und dann die Originaldateien löschten.
Häufig gestellte Fragen
Was ist CVE-2021-28799?
CVE-2021-28799 ist eine Schwachstelle für unzureichende Autorisierung in QNAP-NAS-Geräten, die entfernten Angreifern ermöglicht, unbefugten Zugang zum System zu erlangen, indem sie normale Authentifizierungskontrollen umgehen. Sie wurde in Ransomware-Kampagnen gegen NAS-Geräte ausgenutzt.
Wurde dies in den Qlocker-Ransomware-Angriffen eingesetzt?
Ja, CVE-2021-28799 wurde von der Qlocker-Ransomware-Kampagne ausgenutzt, die QNAP-NAS-Geräte weltweit angriff. Angreifer nutzten die Schwachstelle, um Zugang zu erlangen, und verschlüsselten dann Benutzerdateien in passwortgeschützte 7-Zip-Archive, wobei sie Bitcoin-Lösegeldzahlungen für das Entschlüsselungspasswort forderten.
Wie kann ich prüfen, ob mein NAS kompromittiert wurde?
Suchen Sie nach unerwarteten 7-Zip-Archiven, die Ihre Dateien enthalten, nicht autorisierten Benutzerkonten auf dem NAS, unbekannten laufenden Prozessen und Lösegeldnotizen in Ihren Dateiverzeichnissen. Prüfen Sie auch die NAS-Systemlogs auf unbefugte Anmeldeversuche oder ungewöhnliche Aktivitäten.
Sollte ich das Lösegeld zahlen, wenn meine Daten verschlüsselt sind?
Strafverfolgungsbehörden raten generell davon ab, Lösegeld zu zahlen, da es kriminelle Operationen finanziert und keine Datenwiederherstellung garantiert. Konzentrieren Sie sich stattdessen auf die Wiederherstellung aus Backups, falls verfügbar. Speziell bei der Qlocker-Kampagne gab es Berichte über Opfer, die auch nach Zahlung keine Entschlüsselungsschlüssel erhielten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.