CVE-2025-52867CVE-2025-52867是QNAP公司旗下Qsync Central文件同步与共享应用程序中的一个未受控资源消耗(Uncontrolled Resource Consumption)漏洞。该漏洞由QNAP安全团队([email protected])发现并报告,CVSS 3.1基础评分为6.5分,属于中危级别漏洞。
Qsync Central是QNAP NAS设备中用于跨设备文件同步的核心组件,允许用户在多台设备之间同步文件和文件夹。该漏洞允许拥有有效用户账户的远程攻击者通过发送特制请求或执行特定操作,消耗目标系统的大量资源(如CPU、内存、磁盘空间或网络带宽),从而导致系统无法正常响应合法用户的请求,形成拒绝服务(DoS)攻击。
该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),仅需要低权限用户账户(PR:L),无需用户交互(UI:N)。虽然漏洞不影响机密性(C:N)和完整性(I:N),但对系统可用性影响较高(A:H),可能导致Qsync Central服务完全不可用,影响依赖该服务的业务正常运行。
QNAP已在Qsync Central 5.0.0.2版本(2025年7月31日发布)中修复了该漏洞,并建议所有用户尽快升级到最新版本以消除安全风险。
未受控资源消耗漏洞(Uncontrolled Resource Consumption)通常发生在应用程序未能对用户输入或操作所消耗的系统资源进行有效限制和验证的情况下。在Qsync Central的实现中,攻击者可能通过以下方式触发该漏洞:
1. **资源耗尽型请求**:攻击者利用合法用户账户登录后,向Qsync Central发送大量并发同步请求、大尺寸文件上传/下载请求或频繁创建/删除同步任务,导致服务器CPU、内存或磁盘I/O资源被大量占用。
2. **缺少速率限制**:应用程序未对单个用户的资源使用设置合理的阈值或速率限制(如每分钟最大同步次数、并发连接数、文件大小上限等),使得单个低权限用户即可消耗远超正常用户所需的系统资源。
3. **资源分配逻辑缺陷**:在处理同步任务时,应用程序可能未正确释放已分配的资源(如文件句柄、数据库连接、临时文件等),随着请求累积最终耗尽系统资源。
4. **利用方式**:远程攻击者首先需要获取Qsync Central的有效用户账户凭据(通过钓鱼、暴力破解或购买泄露凭据等方式),然后通过认证后的API接口或Web界面发起大量恶意请求,触发资源消耗逻辑,最终导致服务不可用。
由于该漏洞需要低权限用户账户即可利用,且攻击复杂度低,对多用户环境下的Qsync Central部署构成实质性威胁。