Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HBS en QNAP NAS (CVE-2021-28799)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
13/05/2021
Última modificación:
12/03/2025

Descripción

Se ha reportado una vulnerabilidad de autorización inapropiada que afecta al QNAP NAS que ejecuta HBS versión 3 (Hybrid Backup Sync). Si es explotada, la vulnerabilidad permite a atacantes remotos iniciar sesión en un dispositivo. Este problema afecta a: QNAP Systems Inc. HBS 3 versiones anteriores a v16.0.0415 en QTS versión 4.5.2; versiones anteriores a v3.0.210412 en QTS versión 4.3.6; versiones anteriores a v3.0.210411 en QTS versión 4.3.4; versiones anteriores a v3.0.210411 en QTS versión 4.3.3; versiones anteriores a 16.0.0419 en QuTS hero versiones h4.5.1; anterior a versión v16.0.0419 en QuTScloud versiones c4.5.1~c4.5.4. Este problema no afecta a: QNAP Systems Inc. HBS versión 2. QNAP Systems Inc. HBS versión 1.3

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qnap:hybrid_backup_sync:*:*:*:*:*:*:*:* 16.0.0415 (excluyendo)
cpe:2.3:a:qnap:qts:4.5.2:*:*:*:*:*:*:*
cpe:2.3:a:qnap:hybrid_backup_sync:*:*:*:*:*:*:*:* 3.0.210412 (excluyendo)
cpe:2.3:o:qnap:qts:4.3.6:*:*:*:*:*:*:*
cpe:2.3:a:qnap:hybrid_backup_sync:*:*:*:*:*:*:*:* 3.0.210411 (excluyendo)
cpe:2.3:a:qnap:qts:4.3.3:*:*:*:*:*:*:*
cpe:2.3:a:qnap:qts:4.3.4:*:*:*:*:*:*:*
cpe:2.3:a:qnap:hybrid_backup_sync:*:*:*:*:*:*:*:* 16.0.0419 (excluyendo)
cpe:2.3:o:qnap:quts_hero:h4.5.1:*:*:*:*:*:*:*
cpe:2.3:a:qnap:hybrid_backup_sync:*:*:*:*:*:*:*:* 16.0.0419 (excluyendo)
cpe:2.3:o:qnap:qutscloud:*:*:*:*:*:*:*:* c4.5.1 (incluyendo) c4.5.4 (incluyendo)