# HBS 3 (Hybrid Backup Sync)中的授权不当漏洞
# 漏洞描述
## 概述
QNAP NAS 运行的 HBS 3 (Hybrid Backup Sync) 存在授权不当漏洞,可能导致远程攻击者登录设备。
## 影响版本
- QTS 4.5.2 上的 HBS 3 低于 v16.0.0415 版本
- QTS 4.3.6 上的 HBS 3 低于 v3.0.210412 版本
- QTS 4.3.4 上的 HBS 3 低于 v3.0.210411 版本
- QTS 4.3.3 上的 HBS 3 低于 v3.0.210411 版本
- QuTS hero h4.5.1 上的 HBS 3 低于 v16.0.0419 版本
- QuTScloud c4.5.1~c4.5.4 上的 HBS 3 低于 v16.0.0419 版本
## 细节
该漏洞是由于授权机制不当引起的,远端攻击者可以利用此漏洞进行设备登录。
## 影响
受影响的设备可能面临远程攻击者的未授权访问,而导致安全性降低。需要注意,QNAP Systems Inc. HBS 2 和 QNAP Systems Inc. HBS 1.3 不受影响。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | An improper authorization vulnerability has been reported to affect QNAP NAS running HBS 3 (Hybrid Backup Sync. ) If exploited, the vulnerability allows remote attackers to log in to a device. This issue affects: QNAP Systems Inc. HBS 3 versions prior to v16.0.0415 on QTS 4.5.2; versions prior to v3.0.210412 on QTS 4.3.6; versions prior to v3.0.210411 on QTS 4.3.4; versions prior to v3.0.210411 on QTS 4.3.3; versions prior to v16.0.0419 on QuTS hero h4.5.1; versions prior to v16.0.0419 on QuTScloud c4.5.1~c4.5.4. This issue does not affect: QNAP Systems Inc. HBS 2 . QNAP Systems Inc. HBS 1.3 . | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2021/CVE-2021-28799.yaml | POC详情 |
暂无评论