Risque(s)

  • Exécution de code arbitraire à distance
  • Injection de requêtes illégitimes par rebond (CSRF)

Systèmes affectés

  • QTS versions 5.x antérieures à 5.0.0.1808 build 20211001
  • QTS versions 4.5.x antérieures à 4.5.4.1800 build 20210923
  • QTS versions 4.3.6.x antérieures à 4.3.6.1831 build 20211019
  • QTS versions 4.3.3.x antérieures à 4.3.3.1799 build 20211008
  • QuTS hero versions h5.x antérieures à h5.0.0.1844 build 20211105
  • QuTS hero versions h4.x antérieures à h4.5.4.1813 build 20211006
  • QmailAgent versions antérieures à 3.0.2
  • Equipements QNAP exécutant l'application Ragic Cloud DB

Résumé

De multiples vulnérabilités ont été découvertes dans les produits QNAP. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et une injection de requêtes illégitimes par rebond (CSRF).

La vulnérabilité permettant une exécution de code arbitraire ne dispose pas d'un identifiant CVE.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation