شناسایی آسیب‌پذیری در دستگاه های NAS 🔻یک آسیب‌پذیری از نوع تزریق… — Mashhad Security Event | دورهمی امنیت مشهد — TG.ME

🔴 شناسایی آسیب‌پذیری در دستگاه های NAS 🔻یک آسیب‌پذیری از نوع تزریق دستور (Command Injection) در دستگاه‌های ذخیره‌سازی تحت شبکه (NAS) مدل ZSPACE Q2C تا نسخه 1.1.0210050 شناسایی شده است. 🔻این ضعف امنیتی در تابع zfilev2_api.OpenSafe واقع در مسیر /v2/file/safe/open وجود دارد که از طریق درخواست‌های HTTP POST قابل دسترسی است. مهاجم از راه دور می‌تواند با دستکاری پارامتر safe_dir، دستورات دلخواه خود را بر روی سیستم‌عامل دستگاه هدف اجرا کند. 🔻بهره‌برداری موفق از این آسیب‌پذیری به مهاجم اجازه اجرای کد از راه دور (RCE) را با سطح دسترسی پروسه‌ی وب سرور دستگاه می‌دهد. 🔻این موضوع می‌تواند منجر به نتایج فاجعه‌باری همچون کنترل کامل دستگاه و دسترسی به فایل‌های ذخیره شده، سرقت اطلاعات حساس و محرمانه کاربران، نصب بدافزار، باج‌افزار (Ransomware) یا ایجاد درهای پشتی (Backdoor) برای دسترسی‌های آتی شود. #اخبار #آسیب_پذیری #RCE 🆔 @mashhad_security_event2 🆔 @mashhad_sec_event 🟢 «دورهمی امنیت مشهد» آموزش 🟤 اشتراک دانش 🔵 شبکه‌سازی

December 14, 2025 172