** الوصف
- إثبات المفهوم لـ CVE-2022-24990: تنفيذ أوامر عن بعد دون مصادقة في TerraMaster TOS عبر إنشاء كائن PHP.
- تم الإنشاء بواسطة antx في 2022-04-12.
** التفاصيل
- تسمح الثغرة لمهاجم عن بعد بتنفيذ أوامر عشوائية على النظام المستهدف.
- توجد الثغرة بسبب عدم التحقق السليم من الإدخال في مكون webNasIPS في سكريبت api.php. يمكن لمهاجم غير مصادق عن بعد تمرير بيانات مصممة خصيصًا إلى التطبيق وتنفيذ أوامر عشوائية على النظام المستهدف.
- قد يؤدي استغلال هذه الثغرة بنجاح إلى اختراق كامل للنظام الضعيف.
** شدة CVE
- attackComplexity: LOW
- attackVector: NETWORK
- availabilityImpact: HIGH
- confidentialityImpact: HIGH
- integrityImpact: HIGH
- privilegesRequired: NONE
- scope: UNCHANGED
- userInteraction: NONE
- version: 3.1
- baseScore: 10.0
- baseSeverity: CRITICAL
** المتأثر
- TerraMaster TOS
- < 4.2.30
- جميع إصدارات 4.1.x
** إثبات المفهوم
- [[./CVE-2022-24990.py][إثبات المفهوم]]
** المراجع
- مصدر المرجع
- [[https://github.com/lishang520/CVE-2022-24990][CVE-2022-24990信息泄露+RCE 一条龙]]
- [[https://www.cybersecurity-help.cz/vdb/SB2022031606][حقن الأوامر في TerraMaster TOS]]
- CVE
- [[http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-24990][CVE-2022-24990]]
- CNVD
- [[https://www.cnvd.org.cn/flaw/show/CNVD-2022-17750][CNVD-2022-17750]]
- CNNVD
- [[http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-202203-1539][CNNVD-202203-1539]]
- محرك إثبات المفهوم المرجعي
- [[https://github.com/antx-code/pocx][pocx]]