Критическая PHP-уязвимость позволяет удалённо выполнить код на QNAP NAS

Критическая PHP-уязвимость позволяет удалённо выполнить код на QNAP NAS

Критическая PHP-уязвимость позволяет удалённо выполнить код на QNAP NAS

Тайваньский производитель сетевых хранилищ (NAS) QNAP на этой неделе предупредил пользователей о критической уязвимости PHP, которую можно использовать для удалённого выполнения кода. Разработчики в настоящее время готовят патч.

Согласно официальному уведомлению вендора, трёхлетняя брешь затрагивает PHP версий  7.1.x (до 7.1.33), 7.2.x (до 7.2.24) и 7.3.x (до 7.3.11). Проблема кроется в некорректной конфигурации nginx.

Уязвимость получила идентификатор CVE-2019-11043 и 9,8 балла из 10 по шкале CVSS. Для успешной эксплуатации должны быть запущены Nginx и php-fpm в следующих версиях операционной системы QNAP:

  • QTS 5.0.x и более поздние версии.
  • QTS 4.5.x и более поздние.
  • QuTS hero h5.0.x и более поздние.
  • QuTS hero h4.5.x и более поздние.
  • QuTScloud c5.0.x и более поздние.

«В QTS, QuTS hero и QuTScloud нет установленного nginx по умолчанию, так что в изначальном состоянии QNAP NAS не затронуты упомянутой уязвимостью», — подчёркивает QNAP.

Напомним, что пользователям QNAP NAS докучает программа-вымогатель DeadBolt, счёт жертвам которой в конце января уже пошёл на тысячи. Операторы шифровальщика, к слову, предлагали QNAP выкупить мастер-ключ за 50 BTC.

Масштабный сбой в рунете связали с мощной атакой на Ростелеком

Поздно вечером 6 апреля в рунете произошёл масштабный сбой, затронувший большое количество различных сервисов. Наиболее вероятной причиной инцидента стала мощная DDoS-атака на «Ростелеком», об отражении которой компания сообщила около полуночи.

По данным портала Downdetector, резкий рост числа жалоб начался около 22:00 по московскому времени. При этом первые проблемы наблюдались ещё около 21:00. Сбой затронул практически всю территорию России, за исключением Дальнего Востока.

Проблемы затронули множество ресурсов и онлайн-сервисов — развлекательных, образовательных, банковских и коммуникационных. В частности, сбой коснулся Steam, игр «Мир танков» и League of Legends, Wink, Rutube, портала Госуслуг, Сбербанка, ВТБ и «Альфа-Банка».

Как сообщил ТАСС, проблемы также затронули всех операторов «большой четвёрки» и крупнейшие маркетплейсы. Позже издание «Код Дурова» сообщило, что сбой затронул даже сервис сбора информации о сетевых проблемах «Сбой.РФ», который тоже оказался недоступен.

Наиболее вероятной причиной сбоя стала мощная DDoS-атака на ресурсы «Ростелекома». Оператор заявил о её отражении около 23:00.

«Вечером 6 апреля была зафиксирована мощная DDoS-атака на сеть „Ростелекома“. Была введена фильтрация входящего трафика, что повлияло на доступность части интернет-ресурсов. Действия киберпреступников были оперативно нейтрализованы», — сообщила пресс-служба «Ростелекома».

Аналогичный сбой в рунете произошёл 14 января 2025 года. Тогда он также затронул большое количество сервисов, но был кратковременным. О его причинах публично не сообщалось.

RSS: Новости на портале Anti-Malware.ru