QSA-20-23
Cookie内の機密情報のクリアテキストストレージ
本内容はQNAPが発表したセキュリティアドバイザリ QSA-20-23の弊社による参考訳です。
原文との間で内容に差異がある場合は、原文の内容が優先されます。
原文との間で内容に差異がある場合は、原文の内容が優先されます。
- リリース日 : 2020年12月30日
- セキュリティID : QSA-20-23
- 重大度 :中
- CVE識別子 : CVE-2018-19941
- 影響を受ける製品:すべてのQNAP NAS
概要
QNAPNASに影響を与える脆弱性が報告されています。この脆弱性が悪用されると、攻撃者は、広く利用可能な特定のツールを介して、Cookie内のクリアテキストに保存されている機密情報にアクセスできます。
この脆弱性は、次のバージョンですでに修正されています。
- QTS 4.5.1.1456ビルド20201015(およびそれ以降)
- QuTS hero h4.5.1.1472ビルド20201031(およびそれ以降)
- QuTS cloud c4.5.2.1379ビルド20200730(およびそれ以降)
勧告
デバイスを保護するために、システムを最新バージョンに更新して脆弱性修正の恩恵を受けることを強くお勧めします。製品サポートステータスをチェックして、NASモデルで利用可能な最新のアップデートを確認できます。
QTSまたはQuTS hero のアップデートをインストールする
- 管理者としてQTSまたはQuTS heroにログオンします。
- [コントロールパネル] > [システム] > [ファームウェアアップデート]に移動します。
- ライブ更新 > 更新の確認をクリックする。
最新のQTSまたはQuTS heroをダウンロードしインストールを行ってください。
※: QNAPWebサイトから更新をダウンロードすることもできます。[サポート] > [ダウンロードセンター]に移動し、特定のデバイスの手動更新を実行します。
改定履歴: V1.0(2020年12月30日)-公開