CERTAQ-AVIS-2024-395 - Bulletins de sécurité de la compagnie Qnap

PFC : LIBRE

 

Date: 2024-11-25

Niveau de risque maximal: Critique

Exploitation à distance: Oui

Exploitation locale: Oui

Exécution de code: Oui

La compagnie Qnap a publié des bulletins de sécurité qui concernent de multiples vulnérabilités affectant plusieurs de ses produits. L’exploitation de ces failles pourrait permettre à un attaquant de provoquer une exécution de code arbitraire, une atteinte à la confidentialité et l'intégrité des données et compromettre un produit vulnérable.

Produits vulnérables:

  • Notes Station 3 : (versions 3.9.x antérieures à 3.9.7)
  • QNAP AI Core : (versions 3.4.x antérieures à 3.4.1 )
  • QuLog Center : (versions 1.7.x antérieures à 1.7.0.831 (2024/10/15) )
  • QuLog Center : (versions 1.8.x antérieures à 1.8.0.888 (2024/10/15) )
  • QTS : (versions 5.2.x antérieures à QTS 5.2.1.2930 build 20241025 )
  • QuTS hero : (versions 5.2.x antérieures à h5.2.1.2929 build 20241025 et ultérieure)
  • QuRouter : (versions 2.4.x anterieures à 2.4.3.106 )

CVE: CVE-2024-38643, CVE-2024-38644, CVE-2024-38645, CVE-2024-38646, CVE-2024-38647, CVE-2024-48862, CVE-2024-50396, CVE-2024-50397, CVE-2024-48860, CVE-2024-48861, CVE-2024-50395

Note:

Les organismes publics (OP) québécois qui utilisent un produit vulnérable doivent tester et déployer les mises à jour publiées par l’éditeur ou les mesures d’atténuation recommandées le cas échéant.

Les messages de la série « CERTAQ-AVIS » apportent de l’information concernant des vulnérabilités ou des situations qui peuvent menacer la sécurité de l’information. Ces messages demandent une réaction à court terme. Les organismes publics québécois ont la responsabilité d’analyser en détails les mesures correctives et d’en vérifier le bon fonctionnement avant leur déploiement dans les environnements de production.