CVE-2025-33040CVE-2025-33040是QNAP公司旗下Qsync Central产品中存在的一个资源分配无限制或节流漏洞(Allocation of Resources Without Limits or Throttling),由QNAP安全团队([email protected])发现并报告。该漏洞的CVSS 3.1评分为6.5分,属于中危级别。该漏洞源于Qsync Central在处理用户请求时未能对资源分配实施适当的限制或节流机制。攻击者只需获取一个有效的用户账户凭证,即可在远程通过网络对目标系统发起攻击,无需用户交互。成功利用该漏洞后,攻击者能够耗尽系统的关键资源(如内存、文件句柄、线程、连接数等),导致其他合法系统、应用程序或进程无法正常访问相同类型的资源,从而引发拒绝服务(DoS)状态。该漏洞主要影响系统的可用性,对机密性和完整性影响较小。QNAP已于2025年7月9日通过发布Qsync Central 5.0.0.1版本修复了该漏洞,建议所有受影响的用户尽快升级到修复版本或更高版本以消除安全风险。
该漏洞属于CWE-400(Uncontrolled Resource Consumption)类型的资源耗尽漏洞。Qsync Central作为QNAP提供的文件同步服务组件,其服务端在接收和处理来自已认证用户的同步请求时,未对单个用户或会话可以占用的系统资源(如内存分配、文件描述符、网络连接、数据库连接池等)设置上限或进行速率限制。
攻击原理:攻击者首先需要获取一个有效的Qsync Central用户账户(可能通过社会工程、弱口令爆破或购买泄露凭据等方式获得)。获得账户后,攻击者通过自动化脚本或工具,向Qsync Central服务发起大量并发的同步请求、会话建立请求或资源密集型操作。由于服务端缺乏资源限制机制,每个请求都会消耗一定的系统资源,且没有总量上限控制。随着请求数量的持续增加,系统资源被逐步耗尽,最终导致:1)内存耗尽引发OOM(Out of Memory);2)文件描述符耗尽导致无法打开新连接;3)CPU持续高负载使正常请求无法被处理;4)磁盘空间被临时文件占满。最终结果是所有合法用户都无法正常使用Qsync Central服务。
利用条件:攻击向量为网络(AV:N),攻击复杂度低(AC:L),仅需低权限账户(PR:L),无需用户交互(UI:N)。该漏洞对可用性影响为高(A:H),对机密性影响为低(C:L),对完整性无影响(I:N)。