Diverse Sicherheitslücken in QNAP Software, u.a. QTS oder QuTS hero

  • Etwas beunruhigend finde ich, dass die Veröffentlichung der Sicherheitslücken erst lange nach dem angeblichen Fix erfolgt.


    Wer findet diese Sicherheitslücken?

    Findet Qnap, bei der Weiterentwicklung der Software und Korrigiert zeitnah?

    Oder ist schon irgendwo ein Kind in den Brunnen gefallen?


    ... allerdings - wenn die Korrektur einer sofort veröffentlichten Sicherheitslücke etwas länger dauert, birgt es zusätzliche Gefahren.

  • Findet Qnap, bei der Weiterentwicklung der Software und Korrigiert zeitnah?

    Oder ist schon irgendwo ein Kind in den Brunnen gefallen?

    Meistens findet QNAP die Lücken und patched zeitnah.

    Die Veröffentlichung erfolgt dann häufig erst mit Verzögerung, was auch o.k. ist.

    Nur, wenn es wirklich brennt, die Lücke also ausgenutzt wird, kommt das Advisory sofort.

  • Etwas beunruhigend finde ich, dass die Veröffentlichung der Sicherheitslücken erst lange nach dem angeblichen Fix erfolgt.

    Das ist nicht beunruhigend, sondern Gut So (TM).

    Verantwortungsbewusste Sicherheitsforscher informieren erst den Hersteller, damit der die Lücke behebt, und dann nach einer angemessenen Wartezeit, in der die Besitzer die Chance bekommen ihre Geräte zu patchen, erst die Presse.

    (Dasselbe Vorgehen gilt mutatis mutandis auch wenn der Hersteller selbst die Lücke entdeckt.)

  • Wollte gerade sagen, wenn die Lücke vor dem Patch raus ist, haben wir eine 0Day Lücke und das ist das schlimmste was passieren kann!


    Ist der Patch Wochen vor der Lücke raus und installiert, kannst du dich ganz entspannt ums lesen dieser News kümmern.

    Andernfalls musst gleich bewerten, Ausnutzbar, von wo, was muss ich machen?

    Im schlimmsten Fall Dienst einschränken oder wenns ganz doof läuft schauen wie du das wieder entschlüsselst…

  • Eigentlich ist es ja egal um welche Sicherheitslücken es sich handelt. Bei dem meisten Update die QNAP herausbringt, egal ob Firmware oder Apps, sind meist auch Fixes für mehr oder minder schwere Sicherheitslücken mit dabei. Wer auf sicher gehen will, installiert selbige zeitnah. Wobei man immer abwägen muss: Installiert man zu früh, kann der Schaden durch Fehler im Update entstehen. Installiert man zu spät, kann der Schaden durch eine Sicherheitslücke entstehen. Steht das NAS nicht offen im Internet oder hat erst gar keine Verbindung ins Internet, kann man sich mit den Updates ausreichend Zeit lassen. Steht das NAS offen im Internet, ohne zusätzlichen Schutz (von dem ich nur dringendst abraten kann), dann kann unter Umständen jedes Update zu spät kommen.

  • Steht das NAS nicht offen im Internet oder hat erst gar keine Verbindung ins Internet, kann man sich mit den Updates ausreichend Zeit lassen.

    So handhabe ich das mittlerweile... QTS 5.1.7 habe ich auf dem Main-NAS, hat mir Qfinder verraten. Ich bezweifle sehr, dass sich das in diesem Jahr noch ändern wird :S
    Es läuft einfach zu entspannt, um mich mit Updates zu ärgern. Netzwerksicherheit ist sicherlich was anderes, aber ich habe auch keinen Grund mich vor irgendwelchen CVE bei QNAP zu fürchten... oder doch :?:

  • Man weiß nie. Aber da war unlängst ein Fall - nicht QNAP oder so - da hat das Update die Schadsoftware enthalten. Egal wie man es macht, 100% Sicherheit gibt es so gut wie nicht mehr. Schöne neue technische Welt. Ach übrigens: Trotz KI ich der Cyber-Security wird es nicht wirklich besser, denn die Gegenseite verwende dies ebenfalls. ;)