CVE-2025-57705CVE-2025-57705是QNAP操作系统中的一个资源分配无限制或无节流漏洞。该漏洞影响QTS和QuTS hero多个版本。攻击者需要先获取管理员账户权限,然后可以利用此漏洞进行资源耗尽攻击,导致系统、应用程序或进程无法访问相同的资源类型。此漏洞的CVSS评分为4.9,属于中等严重程度。攻击向量为网络,攻击复杂度低,但需要高权限认证。由于不需要用户交互,攻击者可以在管理员账户被入侵后直接利用此漏洞发起攻击。漏洞主要影响系统的可用性,可能导致NAS服务中断,影响数据存储和访问功能。
该漏洞属于CWE-400(资源耗尽)类别,具体为CWE-770(资源分配无限制或无节流)。漏洞根源在于QNAP QTS和QuTS hero系统中对某些资源(如内存、文件描述符、进程数等)的分配缺乏合理的限制机制。当管理员账户被攻击者获取后,攻击者可以通过API或系统接口持续申请大量资源,而不触发任何节流或限制。由于CVSS向量显示机密性和完整性影响均为无(I:N, C:N),但可用性影响为高(A:H),这表明漏洞的主要危害是导致系统资源枯竭,造成拒绝服务(DoS)状态。攻击者可能通过发送大量并发请求、创建过多进程或打开过多文件描述符等方式耗尽系统资源,使合法用户无法正常使用NAS服务。