安全客 2024年10月31日
CVE-2024-50387:黑客大赛中QNAP严重漏洞被利用,立即修补!
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

白帽黑客YingMuo与DEVCORE实习项目合作,在Pwn2Own Ireland 2024黑客大赛中,利用QNAP SMB服务中的零日漏洞CVE-2024-50387,控制QNAP TS-464 NAS设备,获2万美元奖金和4个积分。QNAP迅速反应发布更新,呼吁用户将SMB服务更新至4.15.002或更高版本以降低风险,更新过程简单。

💻白帽黑客YingMuo与DEVCORE实习项目合作,在Pwn2Own Ireland 2024黑客大赛中,成功利用QNAP SMB服务中的零日漏洞CVE-2024-50387,该漏洞允许他们完全控制QNAP TS-464 NAS设备,此攻击结合了参数注入和SQL注入技术。

💰这次成功的攻击为该团队赢得了20,000美元奖金和4个Pwn大师积分。QNAP公司在公开披露前虽有90天宽限期,但仍迅速发布更新来解决该漏洞,以降低用户设备被利用的风险。

📱QNAP NAS设备的用户可通过以管理员身份登录QTS或QuTS英雄界面,打开应用程序中心,搜索SMB服务并点击更新按钮,确认更新过程来安装最新版本,降低安全风险。

发布时间 : 2024-10-31 11:19:49

在最近举行的 Pwn2Own Ireland 2024 黑客大赛的一场惊心动魄的对决中,白帽黑客 YingMuo (@YingMuo) 与 DEVCORE 实习项目合作,成功利用了 QNAP SMB 服务中的一个关键零日漏洞。该漏洞被追踪为 CVE-2024-50387,允许该团队完全控制 QNAP TS-464 NAS 设备。

这次攻击巧妙地结合了参数注入和 SQL 注入技术,为该团队赢得了 20,000 美元奖金和 4 个 Pwn 大师积分。

已确认!与 DEVCORE 实习计划合作的 YingMuo (@YingMuo) 使用参数注入和 SQL 注入在 QNAP TS-464 NAS 上获得了 root shell。他们在第三轮的胜利为他们赢得了 20,000 美元和 4 个 Pwn 大师积分。#Pwn2Own #P2OIreland pic.twitter.com/H4stJflv2M

– 零日计划 (@thezdi) 2024 年 10 月 23 日

以强大的 NAS 解决方案著称的 QNAP 对这一发现做出了迅速反应。尽管在公开披露前有 90 天的宽限期,该公司还是迅速发布了更新来解决该漏洞。我们强烈呼吁 QNAP NAS 设备的用户将其 SMB 服务更新至 4.15.002 或更高版本,以降低被利用的风险。

更新 QNAP NAS 的过程非常简单:

    登录: 以管理员身份访问您的 QTS 或 QuTS 英雄界面。打开应用程序中心: 找到并启动应用程序中心。搜索 SMB 服务: 使用搜索框查找 “SMB 服务”。更新:单击 SMB 服务列表旁边的 “更新 ”按钮。确认: 确认更新过程以安装最新版本。

CVE-2024-50387 等未修补漏洞会使系统面临未经授权的访问、数据盗窃和其他网络安全风险。虽然该漏洞已得到负责任的披露和修复,但 NAS 用户仍应保持警惕,经常更新并定期检查系统。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

QNAP漏洞 白帽黑客 SMB服务 网络安全
相关文章