跳到主要内容

超危

TerraMaster TOS命令执行漏洞

2022-03-09 00:00:00 公开 ,2024-10-08 15:08:15 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 漏洞攻击链
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-74 (Injection)
SSVC:
可利用状态:存在公开 PoC攻击自动化:是技术影响评估:全部 2024-10-08 22:28:56

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
其他
漏洞描述
TerraMaster TOS 4.2.29及以前版本允许远程认证攻击者在系统上执行任意命令,这是由-/usr/www/module/api.php的createRaid函数中的缺陷造成的。通过发送特制的命令,攻击者可以利用此漏洞在系统上以root用户身份执行任意命令。 此漏洞与CVE-2022-24990形成漏洞攻击链,可以实现未经身份验证的远程命令执行。
修复建议
从TerraMaster网站升级至TOS的最新版本(4.2.31或更高版本): https://forum.terra-master.com/en/viewforum.php?f=28

参考链接