Prototype pollution in QuTS hero and QNAP QTS - CVE-2023-39296
Published: January 8, 2024
Vulnerability identifier: #VU85056
CSH Severity: Medium
CVSS v4: 7.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-39296
CWE-ID: CWE-1321
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to improper input validation. A remote user can pass specially crafted input to the application and perform prototype pollution, leading to denial of service condition.
Affected software
QuTS hero
QNAP QTS
QNAP QTS
How to mitigate CVE-2023-39296
Install update from vendor's website.
QuTS hero - update to h5.1.3.2578 build 20231110
QNAP QTS - update to 5.1.3.2578 20231110
QNAP QTS - update to 5.1.3.2578 20231110