Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「QVR」が稼働するQNAP製NASにRCEの脆弱性が判明

「QVR」が稼働する「QNAP」の機器において、リモートよりコマンドを実行される脆弱性が明らかとなった。

コマンドインジェクションの脆弱性「CVE-2021-34352」が明らかとなったもの。脆弱性を悪用されると、リモートより任意のコマンドを実行されるおそれがあるという。

今回の脆弱性についてQNAPでは、サポートが終了した特定のデバイスが影響を受けると説明しているが、具体的なモデル名などは示していない。修正は「QVR5.1.5ビルド20210902」および以降のバージョンで行われたとしている。

共通脆弱性評価システム「CVSSv3.1」のベーススコアを見ると、QNAPでは悪用にあたり高いユーザー権限が必要であるとして「7.2」と評価。一方、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、脆弱性の悪用に権限は必要ないとしており、「9.8」とレーティングしている。

(Security NEXT - 2021/10/14 ) このエントリーをはてなブックマークに追加

PR

関連記事

JetBrainsの複数製品に脆弱性 - 「Hub」ではクリティカルも
「VMware Aria Operations」の脆弱性など悪用に注意喚起 - 米当局
「EC-CUBE」に多要素認証を回避される脆弱性 - 修正パッチを公開
自然言語処理ライブラリ「NLTK」に深刻なRCE脆弱性
メッセージブローカー「Apache ActiveMQ Artemis」に深刻な脆弱性
「Cisco Secure Firewall」に脆弱性 - 認証回避やRCEなど深刻な影響も
キヤノン複合機向けスキャンソフトに脆弱性 - アップデートを公開
「Chrome」にアップデート - 「クリティカル」含む脆弱性10件修正
「OpenStack Vitrage」に脆弱性 - API経由でコード実行の可能性
「Langflow」にプロンプトインジェクションによるRCE脆弱性