私有云盘不再安全了?NAS设备的多个版本都容易受到远程攻击
根据奇虎360网络安全研究实验室(360 Netlab)的研究人员发布的一份报告,攻击者正利用远程代码执行(RCE)漏洞远程攻击魏联通QNAPNAS设备的多个固件版本。
研究人员发现CGI程序中存在这个问题。
QPS_SID、QMS_SID和QMMS_SID不过滤特殊字符,而是直接调用snprintf函数来拼接cURL命令字符串并调用系统函数来运行字符串。未经身份验证的远程攻击者可以利用此漏洞使用authLogout.cgi可执行文件进行身份验证,因为它在调用系统函数运行命令字符串之前不过滤输入中的特殊字符。这种行为使命令注入成为可能,并允许远程代码执行。
360名研究人员在5月13日报告了QNAPPSIRT的漏洞,8月12日,供应商证实这个问题在以前的安全更新中已经解决,但仍有许多在线QNAPNAS设备需要升级。
在此,建议QNAPNAS用户及时检查和更新固件,并检查异常进程和网络连接。
同时,在8月初,该公司敦促用户更新恶意软件删除程序,以防止NAS设备感染QSnatch恶意软件。
(CISA)、美国网络安全和基础设施安全局(NCSC)以及国家网络安全中心(NCSC)也发布了一份关于QSnatch的联合报告。QSnatch是一种大规模传播数据盗窃的恶意软件。
看来我的几十个T数据,最好多备份几个硬盘。
【慎重声明】凡本站未注明来源为"每日资讯网"的所有作品,均转载、编译或摘编自其它媒体,转载、编译或摘编的目的在于传递更多信息,并不代表本站赞同其观点和对其真实性负责。如因作品内容、版权和其他问题需要同本网联系的,请在30日内进行!
今日热点
热门图文
助力健康中国建设!宏鸿德脉磁光仪新品发布
苏州城发设计院,潜心工匠、钻石品质
AQUA 爱克专业泳池设备,铸就云南别墅泳池健康水质与品质空间
逸夫眼镜匠心之选备受认可 获得行业多项殊荣
健康新生态·聚势赢未来丨伽澜健康集团年度伽友峰会在京圆满举办
北汽销售与风潮实业达成战略合作,携手开启新篇章
精彩推荐
-
中国文化 世界共享——艺术大师蒋征互联网 2025-01-17 11:33 -
无人车驶入藏族村,“金疙瘩”书写村民致富经互联网 2025-01-17 11:31 -
中国文化 世界共享——艺术大师郭清生互联网 2025-01-17 11:31 -
大金中国蝉联“金蜜蜂2024优秀企业可持续发展报告·长青奖一星级”互联网 2025-01-17 11:22 -
越捷航空荣膺2025年全球最安全航空公司之列 上榜AirlineRatingsTop10互联网 2025-01-17 11:15 -
新年新气象,澳柯玛燃气灶以旧换新过大年互联网 2025-01-17 11:16
