新闻中心 > 新闻详情

内存安全周报第58期|QNAP开发安全更新以解决由OpenSSL造成的远程代码执行 (RCE) 和拒绝服务 (DoS) 漏洞

2021 年 9 月 5 日

安芯网盾内存安全周报专栏,希望帮助企业更好的理解内存安全相关问题。让用户更好的认识、发现问题,防止外部入侵等威胁、有效的对系统进行安全设计,以实时防御并终止无文件攻击、0day /Nday攻击、缓冲区溢出攻击、基于内存的攻击等。

QNAP开发安全更新以解决由OpenSSL造成的远程代码执行 (RCE) 和拒绝服务 (DoS) 漏洞(8月30日)

被标记为CVE-2021-3711和CVE-2021-3712的两个安全漏洞严重影响了QTS、QuTS hero、QuTScloud和HBS 3 Hybrid Backup Sync(备份和灾难恢复应用程序)这些型号的威联通NAS 设备。

详细信息:

CVE-2021-3711是SM2加密算法中基于堆的缓冲区溢出漏洞,  攻击者通过此漏洞可能导致应用程序崩溃,也可能滥用它以执行任意代码。漏洞CVE-2021-3712是由处理 ASN.1字符串时的读取缓冲区溢出弱点(read buffer overrun weakness)引起的。攻击者可以利用它来使易受攻击的应用程序崩溃或访问私有内存内容,例如私钥之类的敏感信息。

QNAP解释道,如果成功利用这些漏洞,远程攻击者可以在未经授权的情况下访问内存数据,触发拒绝服务 (DoS) 状态,或在运行HBS 3应用程序的用户的权限下运行任意代码。

虽然OpenSSL开发团队在一周前发布了OpenSSL 1.1.1l 来解决这些漏洞,但QNAP并没有发布官方安全更新的预计到达时间。不过,该公司确实表示正在“彻底调查此事”,并“将尽快发布安全更新并提供更多信息”。

参考链接:

https://www.bleepingcomputer.com/news/security/qnap-works-on-patches-for-openssl-bugs-impacting-its-nas-devices/

隐私政策     法律信息     Copyright©️2019-2023 ANXINSEC All Rights Reserved | 京ICP备19024522号-1 |  京公网安备 11010802033723号

试用申请

提交申请成功后,我们会及时与您联系以提供专业的安全服务。

发送验证码
试用产品选择

申请提交成功

感谢您的申请,我们会及时与您取得联系。

关注安芯官方微信公众号,了解更多公司消息

系统信息检测平台
当前版本:v3.0.12
文件大小:19.3MB
更新时间:2020.07.24