漏洞更新 - QNAP釋出QTS 和 QuTS hero的漏洞更新
QNAP釋出QTS 和 QuTS hero的漏洞更新
一、摘要
QNAP於近期釋出QTS和QuTS hero的漏洞更新,其修補影響多個版本的兩個緩衝區複製漏洞以及cross-site scripting (XSS)漏洞,緩衝區複製漏洞起因是未檢查輸入的緩衝區大小,進而導致取得管理者授權的攻擊者可以執行任意代碼。cross-site scripting (XSS)漏洞則允許遠端攻擊者於易受影響之系統進行注入攻擊。
二、存在風險
QNAP於近期釋出QTS和QuTS hero的漏洞更新,其修補影響多個版本的兩個緩衝區複製漏洞以及cross-site scripting (XSS)漏洞,緩衝區複製漏洞起因是未檢查輸入的緩衝區大小,進而導致取得管理者授權的攻擊者可以執行任意代碼。cross-site scripting (XSS)漏洞則允許遠端攻擊者於易受影響之系統進行注入攻擊,其影響系統或版本如下:
- QTS 5.1.x
- QTS 5.0.x
- QTS 4.5.x
- QuTS hero h5.1.x
- QuTS hero h5.0.x
- QuTS hero h4.5.x
建議改善措施:
- 請將QTS 5.1.x更新至20230629或更高版本。
- 請將QTS 5.0.x更新至20230609或更高版本。
- 請將QTS 4.5.x更新至20230718或更高版本。
- 請將QuTS hero h5.1.x更新至20230927或更高版本。
- 請將QuTS hero h5.0.x更新至20230907或更高版本。
- 請將QuTS hero h4.5.x更新至20230728或更高版本。
情資報告連結: