← voltar
CVE-2018-19943highsob ataqueransomwareCWE-79CWE-80

CVE-2018-19943

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8epss 18%
da publicação à arma
Publicada no NVD28 de out.
CISA KEV+573d
probabilidade de exploração
18%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-14

Apply updates per vendor instructions.

Resumo

Vulnerabilidade de cross-site scripting no componente File Station do QNAP QTS, o gerenciador de arquivos web do sistema operacional dos NAS QNAP. Um atacante remoto pode injetar código malicioso que é executado no contexto de sessão de outro usuário do File Station, potencialmente escalando de um acesso de baixo privilégio para ações de administrador. Está no catálogo KEV da CISA como exploração confirmada em campo, o que eleva sua prioridade de correção independentemente do CVSS.

Detalhamento técnico

A falha é classificada pela CISA como CWE-79 (Cross-Site Scripting) e CWE-80 (sanitização inadequada de tags script), afetando o File Station — a interface web de gerenciamento de arquivos do QTS. O vetor CVSS (AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H) indica que a falha é explorável pela rede, mas exige alta complexidade de ataque, privilégio autenticado baixo (PR:L) e interação de um usuário-vítima (UI:R). O componente 'S:C' (scope changed) é o dado mais relevante: o impacto extravasa o contexto do File Station, sugerindo que o script injetado pode agir sobre a sessão de outro usuário — incluindo, em tese, um administrador — dentro do painel do QTS.

O advisory da QNAP (QSA-20-01) agrupa essa CVE com duas outras falhas descobertas na mesma auditoria: CVE-2018-19949 (injeção de comando) e CVE-2018-19953 (outra XSS), todas corrigidas no mesmo conjunto de builds. Isso indica que o File Station teve múltiplos pontos de sanitização de entrada falhos revisados na mesma rodada de correção, mas a QNAP não detalhou publicamente qual campo, parâmetro ou endpoint específico do File Station carrega a payload não sanitizada.

Não há PoC pública detalhada nas fontes consultadas nem análise técnica de terceiros (ex.: Independent Security Evaluators, credited no advisory) descrevendo o payload exato ou o fluxo de renderização vulnerável.

Como é explorada

A exploração exige que o atacante tenha uma credencial válida (PR:L) no NAS e que uma vítima — presumivelmente um usuário com privilégios maiores, dado o scope change — interaja com o conteúdo malicioso dentro do File Station (UI:R). O padrão típico de XSS armazenado em gerenciadores de arquivo web é hospedar a payload em um nome de arquivo, pasta, comentário ou metadado exibido pela interface, fazendo com que ela seja renderizada e executada no navegador de quem visualizar aquele item.

A alta complexidade de ataque (AC:H) sugere que não é um disparo trivial — provavelmente depende de condições de estado ou de convencer a vítima a acessar um recurso específico dentro do File Station, e não apenas de enviar uma requisição isolada. A CISA confirma exploração ativa no catálogo KEV (adicionada em 24/05/2022, com prazo de correção em 14/06/2022), mas não há indicação de uso em campanhas de ransomware, nem detalhe técnico publicado sobre o vetor usado nos ataques observados.

O resultado prático de uma exploração bem-sucedida é execução de script arbitrário no contexto da sessão do File Station de outro usuário — o que pode viabilizar roubo de sessão, alteração de permissões de arquivo ou ações administrativas indiretas, dependendo de quem for a vítima.

Versões

Afetadas
Versões de QTS anteriores às builds corrigidas: antes de 4.4.2.1270 (build 20200410), antes de 4.4.1.1261 (build 20200330), antes de 4.3.6.1263 (build 20200330), antes de 4.3.4.1282 (build 20200408), antes de 4.3.3.1252 (build 20200409) e antes de 4.2.6 (build 20200421), conforme os respectivos ramos de versão.
Corrigidas em
QTS 4.4.2.1270 build 20200410 ou posterior; QTS 4.4.1.1261 build 20200330 ou posterior; QTS 4.3.6.1263 build 20200330 ou posterior; QTS 4.3.4.1282 build 20200408 ou posterior; QTS 4.3.3.1252 build 20200409 ou posterior; QTS 4.2.6 build 20200421 ou posterior.

Como se proteger

A correção oficial é atualizar o QTS para as versões fixas publicadas pela QNAP, específicas por branch: 4.4.2.1270 (build 20200410) ou posterior; 4.4.1.1261 (build 20200330) ou posterior; 4.3.6.1263 (build 20200330) ou posterior; 4.3.4.1282 (build 20200408) ou posterior; 4.3.3.1252 (build 20200409) ou posterior; e 4.2.6 (build 20200421) ou posterior. A QNAP recomenda atualizar sempre para a versão mais recente disponível para o modelo do NAS, não apenas para o mínimo corrigido listado.

Não há paliativo oficial documentado pela QNAP além da atualização — o advisory não descreve flag de configuração, desabilitação de recurso específico, nem workaround. Como controle compensatório não oficial, restringir o acesso ao File Station à rede interna (sem exposição direta à internet) e reduzir o número de usuários com credenciais válidas mitiga a superfície de exploração, já que a falha exige autenticação prévia — mas isso não corrige a vulnerabilidade em si.

Atualizar apenas componentes de terceiros ou aplicar patches genéricos de XSS via proxy reverso não substitui o firmware corrigido: a falha está no código do File Station embutido no QTS, não em uma dependência isolada.

Como detectar

Não há assinatura ou indicador de comprometimento publicado pela QNAP ou pela CISA para esta CVE especificamente. Como sinal genérico, revisar logs de acesso ao File Station por payloads típicos de XSS armazenado — tags , atributos de evento HTML, ou codificações incomuns em nomes de arquivo, pastas ou campos de metadado enviados via upload ou renomeação — pode indicar tentativa de exploração, mas não há confirmação de que esse é o vetor exato usado nos ataques reais catalogados pela CISA.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
If exploited, this cross-site scripting vulnerability could allow remote attackers to inject malicious code. QNAP has already fixed these issues in the following QTS versions. QTS 4.4.2.1270 build 20200410 and later QTS 4.4.1.1261 build 20200330 and later QTS 4.3.6.1263 build 20200330 and later QTS 4.3.4.1282 build 20200408 and later QTS 4.3.3.1252 build 20200409 and later QTS 4.2.6 build 20200421 and later
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
Produtos afetados
QNAP Systems Inc. · QTS