CVE-2025-47208CVE-2025-47208是QNAP操作系统中存在的一个资源分配无限制漏洞。该漏洞影响QTS和QuTS hero多个版本,CVSS评分6.5,属于中等严重程度。攻击者需要获取一个有效的用户账户(低权限即可),即可利用该漏洞进行资源耗尽攻击。当攻击者成功利用此漏洞时,可以导致系统资源被大量占用,使得其他合法系统、应用程序或进程无法访问相同类型的资源,从而造成拒绝服务状态。此漏洞不需要用户交互,攻击者可通过网络远程发起攻击。由于该漏洞影响系统可用性,可能对企业级NAS存储服务的连续性造成严重影响。QNAP官方已于2025年7月15日之后发布的版本中修复了此问题,强烈建议用户尽快更新到最新固件版本以消除安全风险。
该漏洞属于CWE-770(资源分配无限制或过度)类别,具体表现为系统在接受用户请求时未对资源分配进行合理限制。攻击者获取低权限账户后,可通过发送大量资源密集型请求(如频繁的文件操作、大量并发连接、重复的数据读写等)来耗尽系统资源。由于系统缺乏有效的资源配额控制和节流机制,这些恶意请求会持续占用CPU、内存、磁盘I/O或网络带宽等关键资源。当资源被耗尽后,其他合法用户和系统进程的请求将无法获得足够的资源支持,导致服务中断或系统响应缓慢。攻击者可以利用此漏洞实施针对性的拒绝服务攻击,影响NAS存储服务的可用性和数据访问能力。此漏洞的网络攻击向量(AV:N)和低权限要求(PR:L)使其具有较高的可利用性。