CVE-2025-62847CVE-2025-62847是QNAP操作系统中的一个命令注入漏洞,CVSS评分为7.5,属于高危级别。该漏洞由于在命令参数分隔符处理不当导致,远程未认证攻击者可通过构造恶意请求利用此漏洞修改系统执行逻辑。漏洞影响QNAP多个版本的NAS固件系统,包括QTS和QuTS hero操作系统。攻击者无需任何权限即可通过网络发起攻击,成功利用可导致系统完整性被破坏,攻击者可执行任意系统命令。此漏洞由QNAP安全团队([email protected])于2025年12月16日披露。鉴于QNAP NAS设备通常用于企业级数据存储环境,该漏洞可能对企业数据安全造成严重威胁。
该漏洞属于CWE-88(参数分隔符注入)类别,源于应用程序在构造系统命令时未能正确过滤或转义参数分隔符。攻击者可通过在输入参数中插入特殊字符(如分号、管道符、引号等)来改变命令执行逻辑。在QNAP固件中,某些管理接口或API端点可能直接使用用户输入构建shell命令,当攻击者提交包含恶意构造的字符串时,底层系统可能将其作为命令的一部分执行。攻击者利用此漏洞可以绕过预期的命令边界,执行未授权的系统操作。由于CVSS向量显示完整性影响为高(I:H)而机密性和可用性无影响,表明攻击主要影响系统数据的完整性和配置准确性。攻击向量为网络层面,复杂度低且无需认证和用户交互,使得漏洞利用门槛较低。