CVE-2025-53412CVE-2025-53412是QNAP File Station 5中存在的一个NULL指针解引用(NULL Pointer Dereference)漏洞。该漏洞允许已认证的远程攻击者通过精心构造的请求触发应用程序中的NULL指针解引用,从而导致服务崩溃,实现拒绝服务(DoS)攻击。CVSS 3.1评分为6.5,属于中等严重程度。攻击者需要拥有一个有效的用户账户才能利用此漏洞,这降低了漏洞的利用门槛。漏洞主要影响系统的可用性,攻击成功后可能导致File Station服务不可用,影响依赖于该组件的文件管理功能。由于该漏洞无需用户交互即可触发,攻击可以在受害者不知情的情况下进行。
该漏洞根植于QNAP File Station 5在处理特定文件操作请求时缺少适当的空指针检查。当应用程序尝试访问一个被设置为NULL的对象成员或调用NULL函数指针时,会导致程序崩溃。具体而言,攻击者通过File Station的文件浏览、传输或管理功能发送特制请求,触发底层代码路径中的空指针解引用。由于CVSS向量显示需要低权限认证(PR:L),攻击者必须首先获取有效的用户凭证。一旦成功认证,攻击者可以构造特定的API请求或文件操作命令,使File Station组件在处理过程中遇到未初始化的对象引用。漏洞的技术根源在于代码中缺乏对返回值、对象状态或指针有效性的充分验证。攻击者可以利用文件上传、删除、移动或批量操作等功能点触发该漏洞,导致QNAP设备的File Station服务中断。