PT-2022-1803 · Terramaster · Terramaster Tos
CVE-2022-24990
·
Publicado
2022-03-07
·
Atualizado
2025-07-17
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
TerraMaster OS versões 4.2.29 e anteriores
Descrição
O problema está relacionado ao módulo webNasIPS no TerraMaster OS, que permite a injeção de comandos arbitrários. Isso pode permitir que um invasor remoto obtenha acesso a informações protegidas. Especificamente, a vulnerabilidade pode ser explorada enviando uma solicitação “User-Agent: TNAS” para o endpoint
module/api.php?mobile/webNasIPS e, em seguida, lendo o campo PWD na resposta, permitindo a descoberta da senha administrativa.Recomendações
Para as versões 4.2.29 e anteriores, atualize para uma versão posterior à 4.2.29 para resolver o problema.
Como solução temporária, considere restringir o acesso ao endpoint
module/api.php?mobile/webNasIPS até que um patch esteja disponível.Evite usar o campo
PWD na resposta do endpoint module/api.php?mobile/webNasIPS até que o problema seja resolvido.Exploit
Correção
DoS
Missing Authentication
OS Command Injection
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Terramaster Tos