← voltar
CVE-2018-19949criticalsob ataqueransomwareCWE-20CWE-77CWE-78

CVE-2018-19949

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 24%
da publicação à arma
Publicada no NVD28 de out.
CISA KEV+573d
probabilidade de exploração
24%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-14

Apply updates per vendor instructions.

Resumo

Falha de injeção de comando no componente File Station do QNAP QTS, o sistema operacional dos NAS QNAP, que permite a um atacante remoto e não autenticado executar comandos arbitrários no dispositivo. O CVSS 9.8 reflete corretamente a gravidade: sem autenticação, sem interação do usuário, e com potencial de comprometimento total de confidencialidade, integridade e disponibilidade. Está no catálogo KEV da CISA, ou seja, há confirmação de exploração ativa no mundo real — relevante porque NAS QNAP são historicamente alvo recorrente de campanhas automatizadas de varredura e ransomware.

Detalhamento técnico

A falha reside no File Station, o gerenciador de arquivos web do QTS que expõe operações de upload, download e manipulação de arquivos via interface HTTP. O KEV da CISA classifica o problema sob CWE-78 (OS Command Injection), CWE-77 (Command Injection genérico) e CWE-20 (Improper Input Validation), indicando que algum parâmetro processado pelo File Station é passado a uma chamada de sistema sem sanitização adequada de metacaracteres de shell.

Nenhuma das fontes oficiais (QNAP QSA-20-01, NVD, CISA KEV) detalha qual parâmetro específico, endpoint ou binário interno é o vetor exato — não há divulgação pública do fluxo de código vulnerável nem PoC técnico documentado nas fontes consultadas. Isso limita a análise: sabe-se a classe de falha e o componente afetado, não o payload exato.

O advisory da QNAP trata essa CVE em conjunto com duas vulnerabilidades de XSS no mesmo componente (CVE-2018-19943 e CVE-2018-19953), sugerindo que as três foram encontradas na mesma rodada de auditoria do File Station pelos pesquisadores da Independent Security Evaluators, creditados no aviso.

Como é explorada

O vetor é rede (AV:N) sem necessidade de privilégio (PR:N) ou interação do usuário (UI:N), o que aponta para um endpoint do File Station acessível sem autenticação prévia ou explorável com uma sessão trivial. A pré-condição real de exposição é o serviço File Station estar acessível pela rede — cenário comum em NAS QNAP configurados com acesso direto à internet via port forwarding, UPnP ou myQNAPcloud, prática frequente entre usuários domésticos e pequenas empresas.

A presença no catálogo KEV da CISA confirma exploração ativa, mas as fontes disponíveis não descrevem a campanha, o payload usado nem se há associação direta e comprovada com famílias específicas de ransomware — o campo correspondente no KEV não trouxe essa confirmação nos dados consultados. Dispositivos QNAP expostos são alvo recorrente de scanners automatizados que testam múltiplas CVEs conhecidas em sequência, o que é consistente com o padrão de exploração em massa típico de vulnerabilidades antigas e sem correção aplicada.

O resultado da exploração bem-sucedida é execução de comando no contexto do processo do File Station, tipicamente com privilégios suficientes para leitura/escrita arbitrária no sistema de arquivos do NAS e potencial escalada a controle total do dispositivo, dado o histórico de falhas semelhantes em NAS QNAP.

Versões

Afetadas
Versões do QNAP QTS anteriores às versões corrigidas — o fornecedor não especificou um piso mínimo de versão afetada, referindo-se apenas a 'versões anteriores do QTS' que expõem o File Station vulnerável.
Corrigidas em
Segundo a descrição oficial da CVE: QTS 4.4.2.1231 (build 20200302), 4.4.1.1201 (build 20200130), 4.3.6.1218 (build 20200214), 4.3.4.1190 (build 20200107), 4.3.3.1161 (build 20200109), 4.2.6 (build 20200109). Segundo o advisory QSA-20-01 da QNAP (revisão consultada): QTS 4.4.2.1270 (build 20200410) e posteriores, 4.4.1.1261 (build 20200330) e posteriores, 4.3.6.1263 (build 20200330) e posteriores, 4.3.4.1282 (build 20200408) e posteriores, 4.3.3.1252 (build 20200409) e posteriores, 4.2.6 (build 20200421) e posteriores.

Como se proteger

A correção é atualizar o QTS. Há duas listas de versões corrigidas nas fontes, com divergência que o leitor precisa entender: a descrição oficial da CVE cita QTS 4.4.2.1231 (build 20200302), 4.4.1.1201 (build 20200130), 4.3.6.1218 (build 20200214), 4.3.4.1190 (build 20200107), 4.3.3.1161 (build 20200109) e 4.2.6 (build 20200109) como as primeiras versões corrigidas. Já o advisory QSA-20-01 da QNAP, na revisão consultada, lista versões posteriores como mínimo corrigido: QTS 4.4.2.1270 (build 20200410) e posteriores, 4.4.1.1261 (build 20200330) e posteriores, 4.3.6.1263 (build 20200330) e posteriores, 4.3.4.1282 (build 20200408) e posteriores, 4.3.3.1252 (build 20200409) e posteriores, e 4.2.6 (build 20200421) e posteriores.

Como o advisory oficial da QNAP é a fonte que recebe revisões, a orientação prática é tratar as versões do QSA-20-01 como baseline mínimo seguro — os builds mais antigos citados na descrição da CVE podem corresponder a um hotfix inicial insuficiente ou específico, já que o mesmo advisory cobre três CVEs relacionadas do File Station. Não há paliativo documentado além de atualização: se não for possível atualizar imediatamente, o controle compensatório real é restringir o acesso ao File Station/QTS à rede interna, desabilitar acesso remoto/UPnP e não expor a interface de administração diretamente à internet — isso reduz superfície mas não corrige a falha subjacente.

Mito a descartar: trocar senha de administrador ou desabilitar apenas contas padrão não mitiga injeção de comando não autenticada nesse tipo de falha, já que o vetor está na interface web, não em credenciais.

Como detectar

Nenhuma das fontes consultadas (QNAP, NVD, CISA KEV) publica assinatura, IOC ou padrão de log específico para essa CVE. Como orientação genérica para injeção de comando em interfaces web de File Station, vale monitorar logs de acesso HTTP do QTS por requisições a endpoints de upload/gerenciamento de arquivo contendo metacaracteres de shell (;, |, &, $(), backticks) em parâmetros de nome de arquivo ou caminho, e por processos filhos inesperados gerados pelo serviço do File Station no sistema operacional do NAS. Na ausência de assinatura oficial, a detecção confiável depende de correlação comportamental (processos anômalos, conexões de saída não usuais originadas do NAS) mais do que de padrão de payload conhecido.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
If exploited, this command injection vulnerability could allow remote attackers to run arbitrary commands. QNAP has already fixed the issue in the following QTS versions. QTS 4.4.2.1231 on build 20200302; QTS 4.4.1.1201 on build 20200130; QTS 4.3.6.1218 on build 20200214; QTS 4.3.4.1190 on build 20200107; QTS 4.3.3.1161 on build 20200109; QTS 4.2.6 on build 20200109.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
QNAP Systems Inc. · QTS