CVE-2025-62848CVE-2025-62848是QNAP操作系统中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞为零指针解引用(NULL Pointer Dereference)问题,存在于QNAP多个版本的操作系统中。远程攻击者无需任何认证凭证即可利用此漏洞发起拒绝服务(DoS)攻击。受影响的系统包括QTS和QuTS hero等QNAP核心操作系统产品。攻击者通过发送特制的网络请求触发目标系统的NULL指针解引用,可能导致应用程序崩溃或系统服务中断。由于该漏洞无需认证即可利用,且攻击复杂度较低,对互联网暴露的QNAP设备构成严重威胁。QNAP官方已于2025年10月24日发布了安全更新修复此漏洞,用户应尽快升级到最新版本以消除安全风险。
该漏洞为NULL指针解引用类型,存在于QNAP操作系统的网络服务组件中。当系统处理特定构造的网络请求时,由于缺少适当的空指针检查,代码在访问未初始化或已被释放的内存地址时触发NULL指针解引用。具体而言,远程攻击者可以通过发送精心设计的HTTP请求或特定协议数据包,触发目标系统中处理网络通信的函数执行路径。当系统尝试解引用一个NULL指针时,将导致进程崩溃或触发段错误(Segmentation Fault)。由于QNAP系统通常运行多个关键服务,此类崩溃可能导致整个NAS设备不可用。虽然该漏洞主要导致拒绝服务攻击,但在某些情况下,攻击者可能结合其他漏洞实现更复杂的攻击。CVSS向量显示攻击向量为网络级别(AV:N),无需认证(PR:N)和用户交互(UI:N),可用性影响为高(H),这与漏洞的实际危害特征完全吻合。