QNAP紧急修复Pwn2Own 2025比赛中遭利用的7个0Day漏洞
嗯,用户让我总结这篇文章的内容,控制在100字以内,而且不需要特定的开头。首先,我需要快速浏览文章,抓住主要信息。 文章主要讲的是QNAP发布了紧急安全通告,修复了七个0Day漏洞。这些漏洞是在Pwn2Own Ireland 2025赛事中被利用的。漏洞影响了QNAP的NAS设备,包括操作系统、备份工具和恶意软件清除工具。多个顶级安全团队参与了漏洞演示。 接下来,我需要将这些信息浓缩到100字以内。重点包括:QNAP修复七个0Day漏洞,来自Pwn2Own赛事,影响NAS设备的关键部分,多个团队演示了利用过程。 然后,确保语言简洁明了,不使用复杂的术语。同时,检查是否符合用户的要求:直接描述内容,不需要特定开头。 最后,整合成一个流畅的句子,确保不超过字数限制。 </think> QNAP修复七个0Day漏洞,这些漏洞在Pwn2Own Ireland 2025赛事中被成功利用。受影响设备包括NAS操作系统、备份工具和恶意软件清除工具。多个顶级安全团队现场演示了漏洞利用过程。 2025-11-7 18:54:8 Author: www.freebuf.com(查看原文) 阅读量:1 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

QNAP 0Day漏洞与Pwn2Own攻击演示(CVE-2024-21899)

QNAP已发布紧急安全通告,针对在知名Pwn2Own Ireland 2025赛事中成功攻陷QNAP网络附加存储(NAS)设备的七个0Day漏洞推出补丁。这套全面更新涵盖了核心操作系统和主要应用程序中的关键缺陷,包括重要的备份工具和恶意软件清除工具。

在Pwn2Own赛事现场,Summoning Team、DEVCORE、Team DDOS以及CyCraft技术实习生团队等多个顶级安全研究团队成功演示了漏洞利用过程。

漏洞影响范围与修复方案

1. 核心操作系统:QTS与QuTS hero

QNAP主要操作系统中发现多个漏洞(CVE-2025-62847、CVE-2025-62848、CVE-2025-62849)。虽然公告未明确提供CVSS评分,但0Day特性结合Pwn2Own成功攻陷的事实表明,这些漏洞可能导致高风险远程代码执行和数据泄露。

受影响产品修复版本
QTS 5.2.xQTS 5.2.7.3297 build 20251024及后续版本
QuTS hero h5.2.xQuTS hero h5.2.7.3297 build 20251024及后续版本
QuTS hero h5.3.xQuTS hero h5.3.1.3292 build 20251024及后续版本

2. 备份与数据保护应用

两款核心数据保护工具存在漏洞:

  • HBS 3混合备份同步工具(CVE-2025-62840、CVE-2025-62842):该关键备份应用修复了多个漏洞。由于此工具处理所有备份任务,漏洞可能使攻击者获取历史数据和远程备份目标。26.1.x及更早版本用户必须升级至HBS 3 Hybrid Backup Sync 26.2.0.938或更高版本。
  • Hyper Data Protector(CVE-2025-59389):该专用数据保护工具的漏洞已在2.2.4.1及后续版本中修复。

3. 恶意软件清除工具(CVE-2025-11837)

QNAP安全工具Malware Remover中发现0Day漏洞。6.6.x版本用户需升级至Malware Remover 6.6.8.20251023或更高版本。

这些漏洞已在受控环境中证实可被利用,意味着现实攻击者能快速将这些技术整合进攻击活动。鉴于NAS设备存储数据的高价值性,QNAP用户应立即安装固件和应用更新。

参考来源:

Critical Warning: QNAP Patches Seven Zero-Days Exploited at Pwn2Own 2025

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/system/456187.html
如有侵权请联系:admin#unsafe.sh