Accueil > Alertes CERT-MC > AVIS CERTFR - 2021 - AVI - 891

AVIS CERTFR - 2021 - AVI - 891

Objet : Multiples vulnérabilités dans les produits QNAP

Référence : CERTFR-2021-AVI-891

Risque(s)

- Exécution de code arbitraire à distance
- Injection de requêtes illégitimes par rebond (CSRF)

Systèmes affectés

- QTS versions 5.x antérieures à 5.0.0.1808 build 20211001
- QTS versions 4.5.x antérieures à 4.5.4.1800 build 20210923
- QTS versions 4.3.6.x antérieures à 4.3.6.1831 build 20211019
- QTS versions 4.3.3.x antérieures à 4.3.3.1799 build 20211008
- QuTS hero versions h5.x antérieures à h5.0.0.1844 build 20211105
- QuTS hero versions h4.x antérieures à h4.5.4.1813 build 20211006
- QmailAgent versions antérieures à 3.0.2
- Equipements QNAP exécutant l'application Ragic Cloud DB

Résumé

De multiples vulnérabilités ont été découvertes dans les produits QNAP. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance et une injection de requêtes illégitimes par rebond (CSRF).

La vulnérabilité permettant une exécution de code arbitraire ne dispose pas d'un identifiant CVE.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité QNAP QSA-21-48 du 19 novembre 2021
https://www.qnap.com/fr-fr/security-advisory/qsa-21-48  
- Bulletin de sécurité QNAP QSA-21-49 du 19 novembre 2021
https://www.qnap.com/fr-fr/security-advisory/qsa-21-49  
- Bulletin de sécurité QNAP QSA-21-50 du 19 novembre 2021
https://www.qnap.com/fr-fr/security-advisory/qsa-21-50  
- Référence CVE CVE-2021-34358
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-34358  
- Référence CVE CVE-2021-38681
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-38681  

Dernière version de ce document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2021-AVI-891/  

 

AVIS CERTFR - 2021 - AVI - 916

03 décembre 2021
actualite

Objet : Multiples vulnérabilités dans le noyau Linux de SUSERéférence : CERTFR-2021-AVI-916Risque(s) - Non spécifié par l'éditeur - Déni de service... Lire la suite[+]

AVIS CERTFR - 2021 - AVI - 915

03 décembre 2021
actualite

Objet : Vulnérabilité dans Red HatRéférence : CERTFR-2021-AVI-915Risque(s)- Exécution de code arbitraire à distanceSystèmes affectés - Red Hat Ente... Lire la suite[+]

Contact

Agence Monégasque de Sécurité Numérique
24 rue du Gabian 
98000 MONACO

AMSN_contact@gouv.mc

Téléphone : (+377) 98 98 24 93
Bouton Alertes CSIRT-MC


       INFORMATIONS            PRATIQUES
Demande d'autorisation loi n°1.383
Conseils élémentaires
//amsn.gouv.mc/Alertes-CERT-MC/AVIS-CERTFR-2021-AVI-891