HackerNews 01月24日
QNAP 修复 NAS 备份恢复应用中的六项 Rsync 漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

QNAP修复了rsync的六项安全漏洞,这些漏洞可能导致攻击者在未打补丁的网络附加存储(NAS)设备上执行远程代码。这些漏洞包括堆缓冲区溢出、信息泄露、服务器泄露任意客户端文件、路径遍历、绕过安全链接选项以及符号链接竞态条件。QNAP已发布HBS 3 Hybrid Backup Sync 25.1.4.952版本修复这些问题,并建议用户尽快更新。攻击者可以通过组合利用这些漏洞,在拥有匿名读取权限的服务器上执行任意代码,并读取/写入连接客户端的文件。目前,有大量暴露的rsync服务器,但具体有多少受影响尚不清楚。

⚠️QNAP修复了rsync的六个安全漏洞,这些漏洞可能允许攻击者在未更新的NAS设备上执行远程代码。

🔓这些漏洞包括CVE-2024-12084(堆缓冲区溢出)、CVE-2024-12085(信息泄露)、CVE-2024-12086(服务器泄露任意客户端文件)、CVE-2024-12087(路径遍历)、CVE-2024-12088(绕过安全链接)和CVE-2024-12747(符号链接竞态条件)。

🛡️QNAP已在HBS 3 Hybrid Backup Sync 25.1.4.952版本中修复了这些漏洞,建议用户尽快更新。

🔗攻击者可以通过组合利用这些漏洞,在拥有匿名读取权限的服务器上执行任意代码,并读取/写入连接客户端的文件,威胁巨大。

🔍Shodan搜索结果显示,有大量暴露的rsync服务器,但具体有多少受到这些漏洞影响尚不明确。

HackerNews 编译,转载请注明出处:

QNAP已修复六项rsync漏洞,这些漏洞可能导致攻击者在未打补丁的网络附加存储(NAS)设备上执行远程代码。

Rsync是一款开源文件同步工具,支持通过其守护进程进行直接文件同步、通过SSH进行SSH传输以及节省时间和带宽的增量传输。它被Rclone、DeltaCopy、ChronoSync等许多备份解决方案广泛使用,同时也应用于云和服务器管理操作以及公共文件分发。

这些漏洞被追踪为CVE-2024-12084(堆缓冲区溢出)、CVE-2024-12085(未初始化堆栈导致的信息泄露)、CVE-2024-12086(服务器泄露任意客户端文件)、CVE-2024-12087(通过–inc-recursive选项的路径遍历)、CVE-2024-12088(绕过–safe-links选项)和CVE-2024-12747(符号链接竞态条件)。

QNAP表示,这些漏洞影响了其数据备份和灾难恢复解决方案HBS 3 Hybrid Backup Sync 25.1.x,该方案支持本地、远程和云存储服务。

在周四发布的安全公告中,QNAP表示已在HBS 3 Hybrid Backup Sync 25.1.4.952中修复了这些漏洞,并建议客户将软件更新到最新版本。

要在您的NAS设备上更新Hybrid Backup Sync安装,您需要:

这些rsync漏洞可以组合利用,形成导致远程系统妥协的利用链。攻击者仅需要对易受攻击的服务器拥有匿名读取访问权限。

“当组合利用时,前两个漏洞(堆缓冲区溢出和信息泄露)允许客户端在运行Rsync服务器的设备上执行任意代码,”CERT/CC在rsync 3.4.0发布安全修复的一周前发出警告。“客户端仅需要对服务器拥有匿名读取访问权限,例如公共镜像。此外,攻击者可以控制恶意服务器并读取/写入任何连接客户端的任意文件。”

Shodan搜索结果显示,有70多万个IP地址暴露了rsync服务器。然而,尚不清楚其中有多少容易受到利用这些安全漏洞的攻击,因为成功利用需要有效的凭据或配置为允许匿名连接的服务器。

 


消息来源:Bleeping Computer, 编译:zhongx; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

QNAP rsync 安全漏洞 NAS 远程代码执行
相关文章