CVE-2023-47565
QNAP VioStor NVR OS Command Injection Vulnerability
Beschreibung
CVE-2023-47565 ist eine OS-Command-Injection-Schwachstelle in veralteten QNAP VioStor NVR-Modellen (Network Video Recorder), die QVR Firmware 4.x ausführen. Authentifizierte Benutzer mit Netzwerkzugang können die Schwachstelle ausnutzen, um beliebige Betriebssystembefehle auf dem betroffenen Gerät auszuführen. Die Schwachstelle ist mit einem CVSS-Score von 8,0 (HIGH) bewertet und wurde im CISA KEV-Katalog für QNAP VioStor NVR erfasst. QNAP hat die Schwachstelle in QVR Firmware 5.0.0 und später behoben. Administratoren von VioStor-Geräten mit QVR Firmware 4.x sollten umgehend auf Version 5.0.0 oder höher aktualisieren oder das Gerät vom Netzwerk trennen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qnap | qvr firmware | >= 4.0.0, < 5.0.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.qnap.com/en/security-advisory/qsa-23-48(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-47565(US Government Resource)
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command (OS Command Injection)
Die Schwachstelle basiert auf einer OS-Command-Injection (CWE-78). Bei diesem Schwachstellentyp werden Benutzereingaben nicht ausreichend bereinigt, bevor sie an einen Betriebssystem-Shell-Interpreter übergeben werden. Angreifer können durch spezielle Zeichen oder Zeichenfolgen in kontrollierten Eingabefeldern zusätzliche, nicht autorisierte Befehle einschleusen. Im Fall von QNAP VioStor NVR mit QVR Firmware 4.x ermöglicht die Schwachstelle authentifizierten Benutzern, über das Netzwerk OS-Befehle mit den Rechten des Firmware-Prozesses auszuführen.
Auswirkungsanalyse
Vertraulichkeit (HIGH): Ein erfolgreicher Angriff ermöglicht dem Angreifer den Zugriff auf gespeicherte Videoaufnahmen, Netzwerkkonfigurationen, Anmeldedaten und andere sensible Daten auf dem NVR-Gerät.
Integrität (HIGH): Der Angreifer kann Gerätekonfigurationen manipulieren, Firmware-Komponenten verändern, Videoaufnahmen löschen oder das Gerät als Einfallstor in das Netzwerk nutzen.
Verfügbarkeit (HIGH): Durch willkürlich ausgeführte Befehle kann der Angreifer den Aufzeichnungsdienst deaktivieren, das Gerät zum Absturz bringen oder es in ein Botnet einbinden.
Angriffsvektor: Die Schwachstelle ist über angrenzende Netzwerke (Adjacent Network, Angriffskomplexität: Niedrig) ausnutzbar und erfordert niedrige Benutzerrechte (authentifizierter Zugriff). Da NVR-Geräte häufig dauerhaft mit Netzwerken verbunden sind und selten gepatcht werden, stellen sie ein attraktives Angriffsziel dar.
Exploit-Reifegrad
Aktive Ausnutzung bestätigt: CVE-2023-47565 wurde aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Die CISA setzt eine Behebungsfrist bis zum 11. Januar 2024.
EPSS-Score: Mit einem EPSS-Score von 0,860 und einem Perzentil-Rang von 99,4 % gehört diese Schwachstelle zu den am intensivsten ausgenutzten Schwachstellen im NVR-Bereich. Der sehr hohe EPSS-Wert reflektiert die aktive Ausnutzung in der Praxis. Es ist kein bekannter direkter Zusammenhang mit Ransomware-Kampagnen dokumentiert.
Behebung
- Firmware auf QVR 5.0.0 oder höher aktualisieren — QNAP hat die Schwachstelle in QVR Firmware Version 5.0.0 behoben. Aktualisieren Sie alle betroffenen VioStor-NVR-Geräte auf diese oder eine neuere Version.
- QNAP Security Advisory prüfen — Lesen Sie das offizielle QNAP Security Advisory QSA-23-48 für detaillierte Patch-Anweisungen und betroffene Modellnummern.
- Netzwerkzugang einschränken — Isolieren Sie NVR-Geräte vom öffentlichen Internet und beschränken Sie den Zugriff auf vertrauenswürdige IP-Adressen und Managementnetzwerke.
- Nicht aktualisierbare Geräte deaktivieren — Falls ein Update auf QVR 5.0.0 nicht möglich ist (z. B. bei Legacy-Hardware ohne Unterstützung), nehmen Sie das Gerät vom Netzwerk und ersetzen Sie es durch ein unterstütztes Modell.
- Starke Authentifizierung erzwingen — Stellen Sie sicher, dass alle Nutzerkonten auf dem NVR-Gerät mit starken, einzigartigen Passwörtern gesichert sind und Standardpasswörter geändert wurden.
- Auf Kompromittierung prüfen — Untersuchen Sie Gerät- und Netzwerklogs auf Anzeichen einer Ausnutzung, insbesondere ungewöhnliche Befehls- oder Netzwerkaktivitäten.
Technische Details
Schwachstellenkomponente: Die Schwachstelle betrifft QNAP VioStor NVR (Network Video Recorder)-Geräte, die QVR Firmware 4.x ausführen. Diese Geräte werden primär für die Speicherung und Verwaltung von Überwachungsvideos in professionellen und unternehmerischen Umgebungen eingesetzt.
Technischer Mechanismus: Die OS-Command-Injection (CWE-78) tritt auf, wenn die QVR Firmware 4.x Benutzereingaben unzureichend validiert und bereinigt, bevor sie an Shell-Interpreter weitergegeben werden. Authentifizierte Benutzer können durch speziell konstruierte Eingaben über Netzwerkzugriff beliebige Betriebssystembefehle mit den Rechten des Firmware-Prozesses ausführen.
Patch-Information: QNAP hat die Schwachstelle in QVR Firmware 5.0.0 und späteren Versionen behoben. Das Sicherheitsadvisory QSA-23-48 enthält Details zu betroffenen Modellen und Behebungsmaßnahmen.
Betroffene Versionen: QNAP QVR Firmware 4.x (alle Versionen). Nicht betroffen: QVR Firmware 5.0.0 und neuer.
Häufig gestellte Fragen
Wird CVE-2023-47565 aktiv ausgenutzt?
Ja. CVE-2023-47565 wird aktiv ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet. Der sehr hohe EPSS-Wert von 99,4. Perzentil bestätigt die intensive Ausnutzung. Die CISA setzte eine Behebungsfrist bis zum 11. Januar 2024 für Bundesbehörden.
Welche Produkte sind von CVE-2023-47565 betroffen?
Betroffen sind QNAP VioStor NVR-Geräte (Network Video Recorder), die QVR Firmware 4.x ausführen. Geräte mit QVR Firmware 5.0.0 oder höher sind nicht betroffen. Administratoren sollten die installierte Firmware-Version auf allen VioStor-Geräten überprüfen.
Wie behebe ich CVE-2023-47565?
Aktualisieren Sie die Firmware aller betroffenen QNAP VioStor NVR-Geräte auf QVR Firmware 5.0.0 oder höher. Folgen Sie dazu den Anweisungen im offiziellen QNAP Security Advisory QSA-23-48. Geräte, die nicht auf Version 5.0.0 aktualisiert werden können, sollten vom Netzwerk getrennt werden.
Wie schwerwiegend ist CVE-2023-47565?
CVE-2023-47565 ist mit einem CVSS-Score von 8,0 als HIGH eingestuft. Die Schwachstelle ermöglicht authentifizierten Angreifern im Netzwerk die Ausführung beliebiger OS-Befehle auf betroffenen NVR-Geräten. Der sehr hohe EPSS-Wert (99,4. Perzentil) und die aktive Ausnutzung im KEV-Katalog unterstreichen das erhebliche reale Risiko.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.