BDU:2025-00742 (CVE-2024-48865) — уязвимость операционных систем QuTS hero и QTS сетевых устройств Qnap
По данным БДУ ФСТЭК России, по состоянию на 27.01.2025.
Высокий — 8.3/10 Устранена
Уязвимость операционных систем QuTS hero и QTS сетевых устройств Qnap связана с ошибками процедуры подтверждения подлинности сертификата. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании
Кого касается и что делать
- Уязвимое ПО: QTS (QNAP Systems) — версии до 5.1.9.2954 build 20241120, до 5.2.2.2950 build 20241114; QuTS hero (QNAP Systems) — версии до h5.1.9.2954 build 20241120, до h5.2.2.2952 build 20241116
- Что делать: уязвимость устранена производителем — применить исправления: www.qnap.com
Сведения об уязвимости
| Идентификаторы | BDU:2025-00742 · CVE-2024-48865 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 8.3; CVSS 4.0 — 8.9; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:A/ атака из смежной сети, высокая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность |
| Вектор CVSS 4.0 | AV:A/ атака из смежной сети, высокая сложность, нужны дополнительные условия атаки, без прав, нужно пассивное участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость операционных систем QuTS hero и QTS сетевых устройств Qnap, связанная с ошибками процедуры подтверждения подлинности сертификата, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 27.01.2025 · Обновлена ФСТЭК: 27.01.2025 · Выявлена: 07.12.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-295 — неправильное подтверждение подлинности сертификата |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: подмена при взаимодействии |
Уязвимое ПО
- QTS (QNAP Systems) — версии до 5.1.9.2954 build 20241120, до 5.2.2.2950 build 20241114 · операционная система
- QuTS hero (QNAP Systems) — версии до h5.1.9.2954 build 20241120, до h5.2.2.2952 build 20241116 · операционная система
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций производителя
- www.qnap.com/en/security-advisory/qsa-24-49



