CVE-2022-24990
Publicada el · Actualizada el
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
Dispositivos TerraMaster NAS versión 4.2.29 y anteriores filtran la contraseña del administrador en texto plano cuando se realiza una solicitud web específica. Un atacante puede obtener remotamente la contraseña de admin sin necesidad de credenciales.
La vulnerabilidad existe en el endpoint module/api.php (función mobile/webNasIPS) que no implementa controles de acceso (CWE-306) y retorna el campo PWD conteniendo credenciales administrativas en texto plano cuando las solicitudes incluyen el header User-Agent 'TNAS'. Atacantes remotos no autenticados pueden enumerar credenciales de admin, lo que resulta en el compromiso total del NAS.
El análisis completo de esta CVE está disponible en portugués →