QNAP NAS File Station Command Injection Vulnerability
이 명령 삽입 취약점이 악용되면 원격 공격자가 임의의 명령을 실행할 수 있습니다. QNAP은 다음 QTS 버전에서 이미 이 문제를 해결했습니다. QTS 4.4.2.1231 build 20200302; QTS 4.4.1.1201 build 20200130; QTS 4.3.6.1218 build 20200214; QTS 4.3.4.1190 build 20200107; QTS 4.3.3.1161 build 20200109; QTS 4.2.6 build 20200109.
이 명령 삽입 취약점이 악용되면 원격 공격자가 임의의 명령을 실행할 수 있습니다. QNAP은 다음 QTS 버전에서 이미 이 문제를 해결했습니다. QTS 4.4.2.1231 build 20200302; QTS 4.4.1.1201 build 20200130; QTS 4.3.6.1218 build 20200214; QTS 4.3.4.1190 build 20200107; QTS 4.3.3.1161 build 20200109; QTS 4.2.6 build 20200109.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
If exploited, this command injection vulnerability could allow remote attackers to run arbitrary commands. QNAP has already fixed the issue in the following QTS versions. QTS 4.4.2.1231 on build 20200302; QTS 4.4.1.1201 on build 20200130; QTS 4.3.6.1218 on build 20200214; QTS 4.3.4.1190 on build 20200107; QTS 4.3.3.1161 on build 20200109; QTS 4.2.6 on build 20200109.
QNAP Systems Inc. QTS의 현재 전체 버전이 공식 영향 범위(QNAP Systems Inc. QTS >= unspecified < 4.4.2.1231, >= unspecified < 4.4.1.1201, >= unspecified < 4.3.6.1218, >= unspecified < 4.3.4.1190, >= unspecified < 4.3.3.1161, >= unspecified < 4.2.6, >= 4.3.1.0013 < 4.3.3.1161, >= 4.3.4 < 4.3.4.1190, >= 4.3.6 < 4.3.6.1218, >= 4.4.0 < 4.4.1.1201, >= 4.4.2 < 4.4.2.1231, 4.2.6)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 QNAP Systems Inc. QTS 4.2.6, 4.3.3.1161, 4.3.4.1190, 4.3.6.1218, 4.4.1.1201, 4.4.2.1231 기준을 충족하는지 확인합니다. 이어서 명령어·코드 인젝션 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.