服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

QNAP 提醒用户修复 NAS 设备中的高危 Linux Sudo 漏洞

日期: 来源:代码卫士收集编辑:Sergiu Gatlan

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士


QNAP 公司提醒客户修复位于 NAS 设备中的一个高危 Sudo 提权漏洞 (CVE-2023-22809)。

该漏洞是由 Synacktiv 安全研究员发现的,被描述为“sudo 用户在使用 sudoedit 时可绕过 Sudo 版本1.9.12p1中的策略”漏洞。如成功利用使用 Sudo 版本1.8.0至1.9.12p1 的未修复设备上的漏洞,可导致攻击者通过将任意条目附加在需处理的文件列表后编辑越权文件的方法,提升权限。

QNAP 在安全公告中指出,该漏洞还影响 QTS、QuTS hero、QuTScloud 和 QVP NAS 操作系统。虽然该漏洞已修复 QTS 和 QuTS hero 平台中,但仍在推出 QuTScloud 和 QVP 安全更新。

QNAP 提醒称,“请定期查看获取安全更新,将操作系统尽快升级到最新推荐版本。为保护您的设备安全,我们建议您定期将系统升级到已修复的最新版本。”


   
如何保护 QNAP NAS 设备安全?


要更新 QTS、QuTS hero 或 QuTScloud,客户需以管理员用户身份登录后,在控制面板>系统>固件更新的“实时更新”下点击“查看更新”选项。或者可以在选择设备的产品类型和型号后,从QNAP公司的下载中心手动下载固件更新。

QNAP 公司并未在安全通告中将 CVE-2023-22809 漏洞标记为已遭在野活跃利用状态。然而,鉴于该漏洞的严重程度以及威胁行动者一直活跃利用 QNAP NAS 安全漏洞,建议客户尽快应用安全更新。

最近,DeadBolt 和 eCh0raix 勒索组织就滥用多个漏洞,加密在互联网设备上暴露的数据,攻击 QNAP NAS 设备。今天,QNAP公司宣布正在修复影响其产品的其它漏洞,位于 OpenSSL、Samba 和QNAP 自身的操作系统中,可被用于执行远程代码和泄漏信息。





代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

前安全主管指责推特隐藏重大缺陷

黑客利用推特漏洞,暴露540万个账户的信息

加拿大第二大电信运营商的源代码和员工数据遭泄露

俄罗斯版“谷歌”Yandex源代码遭泄露



原文链接

https://www.bleepingcomputer.com/news/security/qnap-warns-customers-to-patch-linux-sudo-flaw-in-nas-devices/


题图:Pexels License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • 黑客利用 3CX 木马版桌面 app 发动供应链攻击

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Sophos 和 CrowdStrike 公司的安全研究员发布报告称,攻击者正在利用 3CX 公司的已签名的木马版 VOIP 桌面客户端,针对该 app
  • 西部数据关键服务被迫中断

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周一,数据存储设备厂商西部数据披露称,遭“网络安全事件”,系统遭越权访问。该事件据称发生在2023年3月26日,导致未具名第三方
  • 俄罗斯全球网络战争计划被泄露

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士承包商 NTC Vulkan 公开数千页机密文档,泄漏俄罗斯军队和情报机构利用自身在虚假消息活动、入侵行动、基础设施破坏和互联网
  • 美国国防部推出“黑掉五角大楼”网站

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士美国国防部发布新网站“黑掉五角大楼 (HtP)”,帮助国防站内部的组织机构发布漏洞奖励计划并招聘安全研究员。该网站由数字化
  • 【企业介绍】北京云科安信科技有限公司

  • 一、企业基本信息名称:北京云科安信科技有限公司曾用名:北京众智先导科技有限公司成立:2011年LOGO :联系地址:北京市朝阳区东三环北路2号南银大厦8层915联系电话:010-64687988、40
  • 杨界德检查安全生产工作

  • 4月4日,玉门市委常委、市政府常务副市长杨界德带队检查乡镇安全生产工作。杨界德强调要全面梳理风险隐患,紧盯重点领域、关键环节、补齐短板弱项,坚决防范遏制各类安全生产事故
  • 清明节安全用电,“红马甲”保驾护航

  • 极目新闻记者 常怡通讯员 易明豪“您一定要注意,用电设备的绝缘层破损了要及时处理,不然会有安全隐患。”在武汉市新洲区邾城街批发市场,供电网格员吴建平正在为商户插线板包裹

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 黑客利用 3CX 木马版桌面 app 发动供应链攻击

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Sophos 和 CrowdStrike 公司的安全研究员发布报告称,攻击者正在利用 3CX 公司的已签名的木马版 VOIP 桌面客户端,针对该 app
  • 西部数据关键服务被迫中断

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周一,数据存储设备厂商西部数据披露称,遭“网络安全事件”,系统遭越权访问。该事件据称发生在2023年3月26日,导致未具名第三方
  • 俄罗斯全球网络战争计划被泄露

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士承包商 NTC Vulkan 公开数千页机密文档,泄漏俄罗斯军队和情报机构利用自身在虚假消息活动、入侵行动、基础设施破坏和互联网
  • 美国国防部推出“黑掉五角大楼”网站

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士美国国防部发布新网站“黑掉五角大楼 (HtP)”,帮助国防站内部的组织机构发布漏洞奖励计划并招聘安全研究员。该网站由数字化