威联通(QNAP)NAS出现严重安全问题 无需账号密码即可登录并获取数据
内容提要
威联通发布安全公告,披露设备固件存在三个高危漏洞,建议用户立即升级到最新版本以避免黑客入侵和数据泄露。受影响的产品版本需进行更新。
延伸解读
漏洞危害程度解析
本次披露的三个漏洞中,CVE-2024-21899的CVSS评分高达9.8/10,属于严重级别。该漏洞为不正确的身份验证漏洞,允许未经授权的访问者通过网络危害系统安全,且利用步骤简单,无需身份验证即可入侵。相比之下,另外两个漏洞需要经过身份验证才能利用,威胁相对较低。因此,所有暴露在公网上的未更新固件的威联通NAS都面临极高的被入侵风险,可能导致数据窃取或勒索软件攻击。
受影响版本与更新指南
受影响的产品版本包括QTS 5.1.x、QTS 4.5.x、QuTS hero h5.1.x、QuTS hero h4.5.x、QuTScloud c5.x和myQNAPcloud 1.0.x。用户需将固件更新至指定版本或更高版本,例如QTS 5.1.x需更新到5.1.3.2578 build 20231110及之后版本。更新方法:对于QTS、QuTS Hero、QuTScloud,使用管理员账户登录后转到控制面板、系统、固件更新点击检查更新;对于myQNAPcloud,通过管理员账户登录后打开应用中心,搜索myQ
风险暴露规模与防护建议
威胁情报显示,过去一年暴露在公网上的威联通NAS至少有300万台,其中相当一部分未开启固件更新,成为黑客攻击目标。这些设备可能被窃取数据、安装勒索软件等,最终受害的是用户。因此,强烈建议用户启用自动更新功能,并立即升级到最新版本;如果无法升级,则请直接断开公网连接,仅在内网中使用,以降低被入侵的风险。
Q&A
威联通NAS存在哪些安全漏洞?
威联通NAS存在三个高危漏洞:CVE-2024-21899(不正确的身份验证漏洞)、CVE-2024-21900(注入漏洞)、CVE-2024-21901(SQL注入漏洞)。
如何保护我的威联通NAS免受黑客攻击?
建议用户立即升级到最新版本固件,启用自动更新,或断开公网连接,仅在内网中使用。
CVE-2024-21899漏洞的危害有多大?
CVE-2024-21899的CVSS评分为9.8/10,属于最高威胁等级,允许未经授权的访问者危害系统安全。
哪些版本的威联通NAS受到影响?
受影响的版本包括QTS 5.1.x、QTS 4.5.x、QuTS hero h5.1.x、QuTS hero h4.5.x、QuTScloud c5.x和myQNAPcloud 1.0.x。
如何更新威联通NAS的固件?
用户可以通过管理员账户登录控制面板,检查固件更新,或在myQNAPcloud应用中心进行更新。
过去一年有多少威联通NAS暴露在公网?
过去一年暴露在公网上的威联通NAS至少有300万台。