CVE-2025-54154CVE-2025-54154是QNAP Authenticator应用程序中存在的一个身份认证不当(Improper Authentication)漏洞,于2025年10月3日由QNAP安全团队([email protected])披露。该漏洞的CVSS 3.1评分为6.8分,严重等级为中危(MEDIUM)。QNAP Authenticator是威联通(QNAP)为其NAS设备提供的双因素认证(2FA)应用程序,用于增强用户登录的安全性。然而,该应用在身份验证机制的实现上存在缺陷,导致攻击者可以在获取目标设备物理访问权限后,利用该漏洞绕过正常的身份认证流程,进而危及系统安全。尽管该漏洞要求攻击者具备物理访问权限(攻击向量为AV:P),但其对机密性、完整性和可用性的影响均为高(C:H/I:H/A:H),且无需认证(PR:N)和用户交互(UI:N),因此在特定场景下(如设备丢失或被盗)仍构成严重威胁。QNAP已在QNAP Authenticator 1.3.1.1227及更高版本中修复了该漏洞,建议受影响的用户尽快升级以消除安全风险。
该漏洞属于身份认证不当(Improper Authentication)类别,其根本原因在于QNAP Authenticator应用程序的身份验证逻辑存在缺陷。通常,认证类应用程序会在本地存储密钥、TOTP种子或会话令牌等信息,并要求用户在每次使用时输入PIN码、密码或生物特征进行二次验证。然而,在受影响的版本中,认证流程未能充分验证调用者的身份合法性,使得攻击者可以通过直接访问本地存储的认证数据或绕过认证检查接口来获取有效的认证凭证或会话状态。
利用条件方面,该漏洞的攻击向量为物理访问(Physical Access, AV:P),意味着攻击者需要直接接触运行QNAP Authenticator的设备(如手机或电脑)。一旦获得物理访问权限,攻击者可以利用认证流程中的缺陷绕过身份验证,从而获取对受保护资源(如NAS设备)的访问能力。由于无需用户交互(UI:N)且无需认证权限(PR:N),攻击过程可以完全在后台静默执行,受害者难以察觉。
成功利用该漏洞后,攻击者可以获取对QNAP NAS设备的未授权访问,读取敏感数据、修改系统配置或执行其他恶意操作,对数据的机密性、完整性和可用性均造成严重影响。QNAP通过在1.3.1.1227版本中强化认证流程的身份验证逻辑修复了该问题。