← voltar
CVE-2023-47565highsob ataqueCWE-78

Legacy VioStor NVR

73Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8epss 73%
da publicação à arma
Publicada no NVD8 de dez.
CISA KEV+13d
probabilidade de exploração
73%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-01-11

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Injeção de comando de SO (CWE-78) nos modelos legados QNAP VioStor NVR rodando firmware QVR 4.x, explorável por um usuário autenticado via rede para executar comandos arbitrários no dispositivo. O CVSS de 8,0 é alto, mas o vetor real é AV:A (rede adjacente, não internet aberta) e exige privilégio autenticado (PR:L) — o risco concentra-se em NVRs expostos em rede local ou mal segmentada, não em ataques diretos pela internet, embora esteja confirmado como explorado ativamente (KEV/CISA).

Detalhamento técnico

A falha é uma injeção de comando de sistema operacional (CWE-78) na interface de gerenciamento do firmware QVR 4.x dos VioStor NVR. O fornecedor não detalhou o endpoint, parâmetro ou funcionalidade exata que processa a entrada de forma insegura; apenas confirma que uma entrada controlada por um usuário autenticado é passada, direta ou indiretamente, para execução de comando no shell do sistema subjacente sem sanitização adequada.

O vetor CVSS AV:A indica que o atacante precisa estar na mesma rede adjacente (mesmo segmento/broadcast domain, VLAN ou rede sem roteamento intermediário) ao dispositivo — não é explorável de qualquer ponto da internet sem outro vetor de acesso prévio. PR:L (privilégio baixo) confirma o texto do advisory: é necessário estar autenticado no QVR, mas não necessariamente como administrador.

A vulnerabilidade foi reportada à CISA por pesquisadores da Akamai Technologies (Chad Seaman e Larry Cashdollar), cujo SIRT rotineiramente rastreia exploração de dispositivos NVR/DVR legados por botnets IoT. Não há writeup técnico público detalhado com o payload ou o parâmetro vulnerável nas fontes disponíveis — o mecanismo exato de injeção (qual campo, qual comando administrativo) não foi divulgado pelo fornecedor nem publicado tecnicamente até a data deste registro.

Como é explorada

Pré-requisito real: o atacante precisa de uma conta válida no QVR (qualquer nível de privilégio, já que PR:L não exige admin) e de acesso à mesma rede adjacente ao NVR — cenário comum em ambientes onde credenciais padrão/fracas nunca foram alteradas ou foram obtidas por outro meio (força bruta, phishing, vazamento). Com essas duas condições, a exploração é de baixa complexidade (AC:L) e não exige interação do usuário-vítima (UI:N).

A presença no catálogo KEV da CISA confirma exploração ativa observada no mundo real, tipicamente associada a campanhas de botnet que varrem a internet por dispositivos NVR/DVR expostos com credenciais padrão ou fracas, usam login válido para acessar a interface administrativa e então acionam a injeção para obter execução de comando com os privilégios do processo do QVR — geralmente suficiente para instalar malware, adicionar o dispositivo a uma botnet ou usá-lo como pivô na rede interna.

Não há detalhes técnicos públicos, nas fontes disponíveis, sobre o payload específico usado nas campanhas observadas. O ponto crítico para avaliação de risco não é o CVSS isolado, e sim se o VioStor NVR está exposto direta ou indiretamente à internet (port forwarding, DMZ, UPnP) e se usa credenciais padrão — ambas condições comuns em instalações de CFTV legadas sem gestão de TI dedicada.

Versões

Afetadas
QVR Firmware 4.x, em modelos legados QNAP VioStor NVR.
Corrigidas em
QVR Firmware 5.0.0 e posteriores (lançado em 21 de junho de 2014, segundo a QNAP).

Como se proteger

A correção definitiva do fornecedor é a atualização para QVR Firmware 5.0.0 ou posterior. É importante notar que, segundo o próprio advisório da QNAP, essa versão corrigida foi lançada em 21 de junho de 2014 — quase uma década antes da publicação do CVE. Isso indica que os dispositivos ainda vulneráveis em 2023 são NVRs legados que nunca foram atualizados, provavelmente porque estão fora de suporte ativo ou foram esquecidos em produção.

Se a atualização de firmware não for viável (hardware descontinuado, incompatibilidade), a única mitigação paliativa listada pela QNAP é impor senhas fortes para todas as contas de usuário do QVR — isso reduz a chance de comprometimento de credencial que habilita a exploração, mas não elimina a falha de injeção em si, já que qualquer conta autenticada (não apenas admin) satisfaz o pré-requisito PR:L. Como controle compensatório real, o dispositivo deve ser isolado em VLAN/segmento sem acesso de usuários não confiáveis e sem exposição direta à internet, dado que o vetor de ataque documentado é rede adjacente.

A CISA, no catálogo KEV, recomenda aplicar as mitigações do fornecedor ou descontinuar o uso do produto caso não existam mitigações disponíveis — reconhecendo implicitamente que para hardware muito antigo a atualização de firmware pode não ser mais oferecida pela QNAP. Trocar apenas a senha sem isolar a rede não resolve o problema de fundo: a injeção de comando continua presente no firmware 4.x independente da força da senha.

Como detectar

Não há assinatura pública documentada nas fontes disponíveis para detecção confiável de tentativas de exploração desta CVE especificamente. Como indicador geral, monitore logs de autenticação do QVR por logins bem-sucedidos de contas com credenciais padrão ou fracas seguidos de atividade administrativa anômala, e monitore o dispositivo por processos ou conexões de rede inesperadas (indicativas de payload de botnet), já que a presença no catálogo KEV está associada a campanhas de comprometimento de NVR/DVR observadas pela Akamai. Na ausência de assinatura oficial, a defesa prática é tratar qualquer VioStor NVR exposto e não atualizado como comprometível e monitorar tráfego de saída anômalo do dispositivo.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An OS command injection vulnerability has been found to affect legacy QNAP VioStor NVR models running QVR Firmware 4.x. If exploited, the vulnerability could allow authenticated users to execute commands via a network. We have already fixed the vulnerability in the following versions: QVR Firmware 5.0.0 and later
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H