CVE-2025-44007CVE-2025-44007是QNAP公司旗下Qsync Central文件同步与共享服务中的一个中等严重性安全漏洞。该漏洞属于资源分配无限制或缺乏节流机制类问题(Allocation of Resources Without Limits or Throttling),CVSS v3.1评分为6.5分。Qsync Central是QNAP NAS设备中用于多设备文件同步的重要组件,广泛应用于企业和个人用户的跨平台数据同步场景。
根据QNAP安全公告(QSA-25-34)及NVD披露的信息,该漏洞允许已获得合法用户账户的远程攻击者通过发送特定请求,耗尽目标系统中的关键资源(如文件句柄、网络连接、内存或存储空间等),从而阻止其他合法系统、应用程序或进程正常访问相同类型的资源,形成拒绝服务(DoS)攻击效果。漏洞由QNAP安全团队([email protected])发现并报告,披露日期为2025年10月3日。
虽然该漏洞需要低权限认证(PR:L)才能利用,且对机密性和完整性无影响(分别为C:L和I:N),但其对系统可用性具有高影响(A:H),意味着成功利用后可能导致Qsync Central服务完全不可用,影响所有依赖该服务进行文件同步的用户。该漏洞已在Qsync Central 5.0.0.1版本(2025年7月9日发布)中修复,建议受影响的用户尽快升级以消除风险。
该漏洞的核心技术原理在于Qsync Central服务端在处理用户请求时,未对单个用户或会话可以创建的资源数量施加适当的限制或节流控制。具体而言,当认证用户通过Qsync客户端协议与服务器交互时,服务器在分配文件锁、数据库连接、临时文件、内存缓冲区或网络套接字等资源时缺乏有效的配额管理和速率限制机制。
攻击者利用此漏洞的方式相对直接:首先,攻击者需要拥有一个有效的Qsync Central用户账户(可通过社会工程学、弱口令爆破或购买泄露凭证等方式获取);其次,攻击者通过Qsync客户端API或协议,自动化地发送大量资源创建请求,例如频繁地创建同步任务、上传大量小文件、反复建立同步会话或触发服务器端的资源分配逻辑。由于服务器端没有对这些操作的频率和总量进行限制,系统资源会被快速耗尽。
当资源耗尽达到临界点时,新的合法用户连接将无法获取必要的资源,导致Qsync Central服务出现拒绝服务状态,所有依赖该服务的文件同步操作将中断。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H,表明其通过网络可利用、攻击复杂度低、需要低权限、无需用户交互,且主要影响可用性。QNAP已在5.0.0.1版本中加入了资源配额和节流控制机制来修复此问题。