CVE-2022-24990criticalbajo ataqueransomwareCWE-306

CVE-2022-24990

Publicada el · Actualizada el

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 83%
de la publicación al arma0 días
Publicada en NVD7 feb
1ª PoC8 mar
metasploit7 mar
CISA KEV+3d
probabilidad de explotación
83%top 1% de las CVE
explotación observada
síCISA + VulnCheck
10 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-03-03

Apply updates per vendor instructions.

En resumen

Dispositivos TerraMaster NAS versión 4.2.29 y anteriores filtran la contraseña del administrador en texto plano cuando se realiza una solicitud web específica. Un atacante puede obtener remotamente la contraseña de admin sin necesidad de credenciales.

Detalle técnico

La vulnerabilidad existe en el endpoint module/api.php (función mobile/webNasIPS) que no implementa controles de acceso (CWE-306) y retorna el campo PWD conteniendo credenciales administrativas en texto plano cuando las solicitudes incluyen el header User-Agent 'TNAS'. Atacantes remotos no autenticados pueden enumerar credenciales de admin, lo que resulta en el compromiso total del NAS.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

TerraMaster NAS 4.2.29 and earlier allows remote attackers to discover the administrative password by sending "User-Agent: TNAS" to module/api.php?mobile/webNasIPS and then reading the PWD field in the response.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.