Hallo QNAP-Team.
QTS 5.2.9.3410
Ich habe kürzlich das Passwort des admin-Kontos auf meinem QNAP NAS über die CLI zurückgesetzt. Nach dem Neustart des NAS musste ich den Cloud Key als Passwort eingeben und anschließend ein neues admin-Passwort festlegen. Bis hierhin lief alles gut.
Dann fiel mir auf, dass die admin SSH-authorized_keys und RSA-Schlüsseldateien nicht gelöscht wurden und meine aktuelle SSH-Sitzung (angemeldet mit einer Schlüsseldatei) von QTS nicht beendet wurde. Wäre ich ein Hacker in einer SSH-Sitzung gewesen, hätte ich weiterhin Zugriff auf das NAS gehabt, obwohl das admin-Passwort über die Benutzeroberfläche geändert wurde. Und ich konnte mich weiterhin nach Belieben per SSH anmelden.
Ich schlage vor, dass dies aus Sicherheitsgründen automatisch erfolgen sollte, wenn das admin-Passwort geändert wird.
Vielen Dank.