CVE-2024-56804CVE-2024-56804是QNAP Video Station(视频管理应用)中存在的一个高危SQL注入漏洞,CVSS评分为8.8分。该漏洞由QNAP安全团队([email protected])发现并报告,披露日期为2025年10月3日。Video Station是QNAP NAS设备上广泛使用的视频管理和流媒体应用,允许用户组织、播放和共享视频内容。该漏洞源于应用程序对用户输入数据缺乏充分的过滤和参数化处理,导致攻击者可以在SQL查询中注入恶意SQL语句。由于该漏洞需要攻击者拥有有效的用户账户(低权限要求,PR:L),但无需用户交互(UI:N),且可通过网络远程利用(AV:N),因此其威胁程度较高。成功利用此漏洞后,攻击者能够执行未授权的代码或命令,对系统的机密性、完整性和可用性均造成严重影响(C:H/I:H/A:H)。QNAP已在Video Station 5.8.4及更高版本中修复了该漏洞,建议所有使用受影响版本的用户尽快升级以消除安全风险。
该漏洞属于典型的SQL注入(SQLi)类型漏洞,存在于QNAP Video Station的数据库交互模块中。在正常情况下,应用程序通过构造SQL查询来处理用户提交的请求,例如视频搜索、元数据查询、播放列表管理等操作。然而,由于应用程序未对用户输入进行充分的验证、转义或参数化处理,攻击者可以将恶意SQL片段注入到查询语句中。
利用方式如下:
1. 攻击者首先需要拥有一个有效的Video Station用户账户(最低权限即可)。
2. 通过分析应用程序的请求接口,识别出未参数化的SQL查询入口点(如搜索框、过滤器、API参数等)。
3. 构造包含恶意SQL片段的请求payload,例如使用UNION SELECT、堆叠查询(stacked queries)或布尔/时间盲注等技术。
4. 将payload通过HTTP请求发送到目标接口,应用程序将其拼接到SQL查询中执行。
5. 利用SQL注入读取敏感数据(如管理员凭据)、修改数据库内容,甚至通过数据库特性(如MySQL的UDF、xp_cmdshell等)实现远程代码执行(RCE)。
由于该漏洞的影响范围涵盖机密性、完整性和可用性三个维度,且可被远程利用,攻击者可能在获取初始访问权限后,通过该漏洞进一步提升权限,最终完全控制NAS设备。