ГрамотаИБ ГрамотаИБ

BDU:2022-05542

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 10) CVSS 10 · AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Уязвимость приложения для хранения фотографий Photo Station, связанная с ошибками управления привилегиями, позволяющая нарушителю повысить свои привилегии в системе и выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2022-27593

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость приложения для хранения фотографий Photo Station связана с ошибками управления привилегиями. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии в системе и выполнить произвольный код

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - отключение функции переадресации портов; - проверка учетных записей пользователей NAS на наличие надежных паролей и их соответствие парольной политике; - регулярное создание резервных копий данных; - настройка службы myQNAPcloud на сетевом хранилище NAS. Для настройки службы myQNAPcloud на сетевом хранилище NAS необходимо выполнить следующие действия: 1) авторизоваться в службе myQNAPcloud в качестве администратора; 2) отключить переадресацию портов UPnP (в разделе «Auto Router Configuration»); 3) включить DDNS; 4) перейти в раздел «Published Services» и отменить выбор «Publish» для всех служб; 5) настроить myQNAPcloud Link для обеспечения безопасного удаленного доступа к NAS через SmartURL; 6) ограничить доступ к NAS через SmartURL (в разделе «Access Control» выбрать: Private или Customized). Использование рекомендаций производителя: https://www.qnap.com/en/security-advisory/qsa-22-24

Сведения записи

Дата публикации: 06.09.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
QNAP Systems, Inc.Photo Stationдо 5.2.14Не указана
QNAP Systems, Inc.Photo Stationдо 5.4.15Не указана
QNAP Systems, Inc.Photo Stationдо 5.7.18Не указана
QNAP Systems, Inc.Photo Stationдо 6.0.22Не указана
QNAP Systems, Inc.Photo Stationдо 6.1.2Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 18.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.