PT-2022-1803 · Terramaster · Terramaster Tos

CVE-2022-24990

·

Publicado

2022-03-07

·

Atualizado

2025-07-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
TerraMaster OS versões 4.2.29 e anteriores
Descrição
O problema está relacionado ao módulo webNasIPS no TerraMaster OS, que permite a injeção de comandos arbitrários. Isso pode permitir que um invasor remoto obtenha acesso a informações protegidas. Especificamente, a vulnerabilidade pode ser explorada enviando uma solicitação “User-Agent: TNAS” para o endpoint module/api.php?mobile/webNasIPS e, em seguida, lendo o campo PWD na resposta, permitindo a descoberta da senha administrativa.
Recomendações
Para as versões 4.2.29 e anteriores, atualize para uma versão posterior à 4.2.29 para resolver o problema.
Como solução temporária, considere restringir o acesso ao endpoint module/api.php?mobile/webNasIPS até que um patch esteja disponível.
Evite usar o campo PWD na resposta do endpoint module/api.php?mobile/webNasIPS até que o problema seja resolvido.

Exploit

Correção

DoS

Missing Authentication

OS Command Injection

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01213
BDU:2022-01214
CVE-2022-24990

Produtos afetados

Terramaster Tos