CH azonosító
CH-9362Angol cím
QNAP VioStor NVR Cross-Site Request Forgery VulnerabilityFelfedezés dátuma
2013.06.05.Súlyosság
AlacsonyÖsszefoglaló
A QNAP VioStor NVR egy sérülékenységét jelentették, amit kihasználva a támadók cross-site request forgery (XSRF/CSRF) támadásokat hajthatnak végre.
Leírás
Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével anélkül, hogy ellenőrizné azok érvényességét. Ezt kihasználva például tetszőleges felhasználót lehet létrehozni, ha egy bejelentkezett felhasználó meglátogat egy speciálisan összeállított weboldalt.
A sérülékenységet a 4.0.3 firmware verzióban jelentették.
Megoldás
IsmeretlenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
US-CERT 927644
CVE-2013-0144 - NVD CVE-2013-0144
SECUNIA 53583