【误差通告】QNAP QVR远程下令执行误差(CVE-2022-27588)
宣布时间 2022-05-070x00 误差概述
CVE ID | CVE-2022-27588 | 发明时间 | 2022-05-06 |
类 型 | 下令执行 | 等 级 | 严重 |
远程使用 | 是 | 影响规模 | |
攻击重漂后 | 低 | 用户交互 | 无 |
PoC/EXP | 在野使用 |
0x01 误差详情
QVR是中国台湾威联通(QNAP Systems)公司的视频监控解决计划,托管在其 NAS 装备上。
5月6日,QNAP宣布清静通告,修复了QNAP QVR中的一个远程下令执行误差(CVE-2022-27588),其CVSS评分为9.8。该误差影响了运行 QVR 的 QNAP VS 系列 NVR,并保存于QVR 5.1.6 build 20220401之前的版本中,乐成使用该误差可在易受攻击的 QVR 系统上远程执行恣意下令。
别的,QNAP还修复了其它8个误差:
l CVE-2021-38693:thttpd 中的路径遍历误差,影响了 QTS、QuTS hero 和 QuTScloud(中危)。
l CVE-2021-44055、CVE-2021-44056:Video Station 中的多个误差,允许会见敏感数据、执行未经授权的操作等(中危)。
l CVE-2021-44057:运行 Photo Station 的 QNAP NAS 中的高危误差,允许破损系统的清静性(高危)。
l CVE-2021-44051:QTS、QuTS hero 和 QuTScloud 中的下令注入误差(高危)。
l CVE-2021-44052:QTS、QuTS hero 和 QuTScloud 中的链接剖析误差,可导致遍历文件系统到非预期位置并读取或笼罩文件(高危)。
l CVE-2021-44053:QTS、QuTS hero 和 QuTScloud 中的跨站剧本 (XSS) 误差,允许注入恶意代码(高危)。
l CVE-2021-44054:QTS、QuTS hero 和 QuTScloud 中的Open重定向误差,允许将用户重定向到带有恶意软件的页面(高危)。
影响规模
CVE-2022-27588:
QVR 版本 < 5.1.6 build 20220401
0x02 清静建议
现在这些误差已经修复,QVR用户可更新到 5.1.6 build 20220401 或更高版本。上述其它误差的受影响版本和清静更新版本信息,请参考QNAP官方通告:
https://www.qnap.com/en/security-advisories
更新QVR:
1. 以管理员身份登录QVR;
2. 依次进入:Control Panel > System Settings > Firmware Update;
3. 选择Firmware Update选项卡;
4.单击Browse..上传最新的固件文件;
注:可从https://www.qnap.com/go/download为特定装备下载最新的固件文件。
5.单击Update System。
0x03 参考链接
https://www.qnap.com/en/security-advisory/qsa-22-07
https://www.bleepingcomputer.com/news/security/qnap-fixes-critical-qvr-remote-command-execution-vulnerability/
https://securityaffairs.co/wordpress/131000/security/qnap-fixes-critical-flaws.html
0x04 版本信息
版本 | 日期 | 修改内容 |
V1.0 | 2022-05-07 | 首次宣布 |
0x05 附录
酷游官网简介
酷游官网公司建设于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是海内极具实力的、拥有完全自主知识产权的网络清静产品、可信清静管理平台、清静服务与解决计划的综合提供商。
公司总部位于北京市中关村软件园,在天下各省、市、自治区设有分支机构,拥有笼罩天下的渠道系统和手艺支持中心,并在北京、上海、成都、广州、长沙、杭州等多地设有研发中心。
多年来,酷游官网致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务,资助客户周全提升其IT基础设施的清静性和生产效能,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲。
关于酷游官网
酷游官网清静应急响应中心主要针对主要清静误差的预警、跟踪和分享全球最新的威胁情报和清静报告。
关注以下公众号,获取全球最新清静资讯:



京公网安备11010802024551号