Doit-on considérer que c'est un bon signe sur la réactivité de QNAP...ou au contraire être inquiet qu'il faille boucher des trous aussi souvent ?
C'est un peu compliqué en vrai. et le nombre de CVE n'est pas forcément parlant d'une entreprise a une autre.
Certaines entreprises vont faire des CVE pour le moindre bug, et d'autres au contraire seront beaucoup plus laxiste.
Si on regarde les 4 derniers CVE de QNAP :
Vulnerability in Container Station:
https://www.qnap.com/en/security-advisory/qsa-23-44
"If exploited, the vulnerability could
allow authenticated administrators to execute arbitrary commands via a network."
Cela dit qu'un administrateur identifié pourrait exécuter des commandes via le réseau, c'est un peu vague sur ce que cela permet de faire, mais on comprend bien, qu'il faut déja posséder un compte administrateur sur le NAS pour cela ! L'impact est donc tres limité, encore plus pour nos usages de "particulier".
Vulnerability in QTS, QuTS hero, and QuTScloud
https://www.qnap.com/en/security-advisory/qsa-23-42
"If exploited, the vulnerability could allow users to read and expose sensitive data via a network."
Ici il s'agit d'exposition de données, mais par un utilisateurs identifié du NAS. Bien que le probleme soit plus "grave" que le précédent qui avait besoin carrément d'un administrateur, encore une fois, l'impact est limité.
Vulnerabilities in QTS, QuTS hero, and QuTScloud
https://www.qnap.com/en/security-advisory/qsa-23-41
"allow authenticated administrators"
Ici encore, il s'agit d'attaque par déni de service, mais par un compte administrateur
Vulnerabilities in Video Station -
https://www.qnap.com/en/security-advisory/qsa-23-52
"could allow authenticated users to inject malicious code"
Celle ci est un peu plus grave a mon sens, elle permet a un utilisateur de faire des injections SQL au travers de Video Station. Un compte utilisateur mal protégé pourrai a mon sens avec ce probleme, servir a un pirate a injecter un virus ou autre sur le NAS.
Comme on peut le voir ici, aucune possibilité d'attaque direct, il faut forcément un compte utilisateur ( voir administrateur dans certains cas ).
D'ou l'importance de bien sécurisé les comptes administrateurs, comme utilisateurs.et surtout de désactiver les applications qu'on utilise pas ( voir les désinstaller quand c'est possible ! )