
ترمیم چند آسیبپذیری حیاتی در تجهیزات ساخت کیونپ
کیونپ (QNAP Systems, Inc) با انتشار بهروزرسانی، چند آسیبپذیری امنیتی “حیاتی” (Critical) را در محصولات NAS ساخت این شرکت ترمیم کرده است.
در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتای ریاست جمهوری تهیه شده برخی از این آسیبپذیریها مورد بررسی قرار گرفته است.
یکی از این آسیبپذیریها، ضعفی با شناسه CVE-2021-28799 است که از وجود اطلاعات اصالتسنجی پیشفرض (Hardcoded Credential) در HBS 3 Hybrid Backup Sync ناشی میشود. مهاجم با اطلاع از این اطلاعات قادر به در اختیار گرفتن کنترل NAS خواهد بود.
این آسیبپذیری در نسخ زیر برطرف شده است:
- QTS 4.5.2: HBS 3 Hybrid Backup Sync 16.0.0415+
- QTS 4.3.6: HBS 3 Hybrid Backup Sync 3.0.210412+
- QuTS hero h4.5.1: HBS 3 Hybrid Backup Sync 16.0.0419+
- QuTScloud c4.5.1~c4.5.4: HBS 3 Hybrid Backup Sync 16.0.0419+
از دیگر آسیبپذیریهای “حیاتی” ترمیم شده توسط کیونپ میتوان به موارد زیر اشاره کرد:
- CVE-2020-2509 که ضعفی از نوع “تزریق فرمان” در QTS و QuTS hero است.
- CVE-2020-36195 که ضعفی از نوع “تزریق SQL” در Multimedia Console و افزونه Media Streaming است.
سوءاستفاده از موارد مذکور دسترسی کامل به دستگاه NAS را برای مهاجم فراهم میکند.
کیونپ معتقد است گردانندگان باجافزار Qlocker با بکارگیری آسیبپذیری CVE-2020-36195 در حال رمز کردن دادههای ذخیره شده بر روی تجهیزات NAS ساخت این شرکت هستند.
مهاجمان Qlocker پس از اتصال به NAS، اطلاعات را در قالب فایلهای 7zip دارای رمز عبور (Password-protected Archive) فشرده میکنند. بنابراین برای دستیابی به فایل اصلی نیاز به رمز عبور صحیح خواهد بود.
انتشار Qlocker در روزهای اخیر افزایش چشمگیری داشته است.
پیشتر یکی از محققان از وجود باگی در Qlocker خبر داده بود که امکان بازگرداندن فایلها به حالت قبل را بدون نیاز به پرداخت باج میسر میکرد. اما به نظر میرسد که نویسندگان Qlocker این باگ را در نسخ بعدی برطرف کردهاند.
توصیهنامههای Qlocker در خصوص آسیبپذیریهای مذکور در لینکهای زیر قابل دریافت و مطالعه است:
- https://www.qnap.com/en/security-advisory/QSA-21-13
- https://www.qnap.com/de-de/security-advisory/qsa-21-05
- https://www.qnap.com/de-de/security-advisory/qsa-21-11
در سالهای اخیر تجهیزات NAS ساخت شرکت کیونپ به کرات هدف حملات سایبری از جمله حملات باجافزاری قرار گرفتهاند.
همچنین مطالعه مقاله فنی زیر برای مقاومسازی QNAP NAS به تمامی راهبران این تجهیزات توصیه میشود: