- شناسه CVE-2025-29890 :CVE
- CWE-770 :CWE
- yes :Advisory
- منتشر شده: آگوست 29, 2025
- به روز شده: آگوست 29, 2025
- امتیاز: 7.1
- نوع حمله: Unknown
- اثر گذاری: Unknown
- حوزه: نرم افزارهای کاربردی
- برند: QNAP Systems Inc
- محصول: File Station 5
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری در File Station 5 از محصولات QNAP ناشی از تخصیص منابع بدون محدودیت یا مکانیزم کنترل مصرف (throttling) است. بهرهبرداری از این ضعف مستلزم دسترسی مهاجم به یک حساب کاربری معتبر است و با سوءاستفاده از آن، مهاجم میتواند مصرف منابع را بهگونهای افزایش دهد که سایر سیستمها، برنامهها یا پردازشها نتوانند به همان منابع دسترسی پیدا کنند.
توضیحات
آسیبپذیری CVE-2025-29890 در File Station 5، برنامه مدیریت فایل QNAP، ناشی از تخصیص منابع بدون محدودیت یا مکانیزم کنترل مصرف (throttling) است که مطابق با CWE-770 طبقهبندی میشود.
این ضعف در نسخههای 5.5.x پیش از 5.5.6.4907 وجود دارد و به مهاجمان با دسترسی حساب کاربری معتبر اجازه میدهد منابع سیستم مانند CPU، حافظه یا I/O را به طور نامحدود مصرف کنند.
این آسیبپذیری از طریق شبکه با پیچیدگی پایین، نیاز به احراز هویت و بدون نیاز به تعامل کاربر قابل بهرهبرداری است. مهاجم میتواند با ارسال درخواستهای مخرب به File Station، منابع را مصرف کرده و شرایط انکار سرویس (DoS) را ایجاد کند. پیامد آن نقض شدید در دسترسپذیری است، زیرا سایر سیستمها، برنامهها یا فرآیندها نمیتوانندبه منابع مورد نیاز دسترسی پیدا کنند.
این آسیبپذیری بخشی از مجموعهای از ضعفهای مرتبط در File Station 5 است که همه ی آنها با دسترسی حساب کاربری قابل بهرهبرداری هستند.
شرکت QNAP این آسیب پذیری را در نسخه 5.5.6.4907 با اعمال محدودیتهای throttling و مدیریت بهینه منابع پچ کرده است. کاربران باید از طریق App Center در QTS یا QuTS hero نسخه جدید را نصب کنند تا ریسک بهرهبرداری کاهش یابد.
CVSS
Score | Severity | Version | Vector String |
7.1 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 5.5.x before 5.5.6.4907 | File Station 5 |
لیست محصولات بروز شده
Versions | Product |
5.5.6.4907 and later | File Station 5 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که QNAP Systems Incرا ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
Approx. Usage in .ir Domain via Google
(Total Pages) |
Product |
56 | QNAP Systems Inc |
نتیجه گیری
این آسیبپذیری در File Station 5 QNAP، به دلیل امکان مصرف نامحدود منابع توسط کاربران احراز هویتشده، تهدیدی جدی برای در دسترسپذیری سیستم محسوب میشود و میتواند منجر به اختلال در سرویس فایل و محدود شدن دسترسی به دادهها شود. برای کاهش ریسک و جلوگیری از بهرهبرداری، اقدامات زیر توصیه میشود:
- بهروزرسانی فوری: File Station 5 را از طریق App Center در QTS یا QuTS hero به نسخه 5.5.6.4907 یا بالاتر به روزرسانی کنید. مراحل شامل ورود به App Center، جستجوی “File Station 5” ، کلیک روی Update و تأیید OK است.
- مدیریت حسابهای کاربری: دسترسی حسابهای کاربری را محدود کنید، فقط به کاربران مورد اعتماد دسترسی دهید و از احراز هویت چندعاملی (MFA) برای حسابهای حساس استفاده کنید.
- نظارت بر منابع: مصرف منابع (CPU، RAM، I/O) را نظارت کنید و از ابزارهای QNAP مانند Resource Monitor برای شناسایی فعالیتهای مشکوک بهره ببرید.
- محدودسازی دسترسی شبکه: دسترسی به File Station را با فایروال QNAP محدود کنید و فقط از IPهای مجاز اجازه دهید.
- اعمال محدودیت: محدودیتهای مصرف منابع و فضای ذخیرهسازی برای کاربران تنظیم کنید تا از مصرف بیش از حد جلوگیری شود.
- پشتیبانگیری منظم: از دادههای مهم پشتیبان تهیه کنید تا در صورت بروز اختلا یا انکار سرویس، دسترسی به اطلاعات حفظ شود.
- آموزش کاربران: کاربران را در مورد ریسک مصرف بیش از حد منابع و اهمیت بهروزرسانی نرمافزار آگاه کنید.
اجرای این اقدامات، ریسک انکار سرویس را به حداقل رسانده و امنیت File Station 5 را تضمین میکند. این آسیبپذیری بر اهمیت مدیریت منابع و مکانیزم های throttling در برنامههای مدیریت فایل تأکید دارد.
امکان استفاده در تاکتیک های Mitre Attack
Defense Evasion (TA0005)
مهاجم میتواند الگوی مصرف را طوری تنظیم کند که شبیه ترافیک قانونی بهنظر برسد throttled bursts یا استفاده از پروفایلهای کاربری مختلف با پاکسازی یا انباشت لاگهای مرتبط در سطوح اپلیکیشن سعی در پنهانسازی حمله نماید تا مانیتورینگ منابع را گمراه کند.
Impact (TA0040)
پیامد اصلی این بردار انکار سرویس (DoS) است: تخصیص نامحدود منابع موجب کاهش یا قطع دسترسپذیری سرویس فایل، کندی سیستم و اختلال در سایر برنامهها میشود. در بدترین حالت، اختلال در سرویسهای ذخیرهسازی میتواند به از دسترفتن قابلیت دسترسی به دادهها و اختلال عملیاتی گسترده بینجامد.
منابع