** Description
- POC pour CVE-2022-24990 : Exécution de commandes à distance non authentifiée sur TerraMaster TOS via l'instanciation d'objets PHP.
- créé par antx le 2022-04-12.
** Détail
- La vulnérabilité permet à un attaquant distant d'exécuter des commandes arbitraires sur le système cible.
- La vulnérabilité existe en raison d'une validation incorrecte des entrées dans le composant webNasIPS du script api.php. Un attaquant distant non authentifié peut transmettre des données spécialement conçues à l'application et exécuter des commandes arbitraires sur le système cible.
- L'exploitation réussie de cette vulnérabilité peut entraîner une compromission totale du système vulnérable.
** Sévérité CVE
- complexité de l'attaque : LOW
- vecteur d'attaque : NETWORK
- impact sur la disponibilité : HIGH
- impact sur la confidentialité : HIGH
- impact sur l'intégrité : HIGH
- privilèges requis : NONE
- périmètre : UNCHANGED
- interaction utilisateur : NONE
- version : 3.1
- score de base : 10.0
- sévérité de base : CRITICAL
** Affecté
- TerraMaster TOS
- < 4.2.30
- Toutes les 4.1.x
** POC
- [[./CVE-2022-24990.py][Poc]]
** Références
- Source de référence
- [[https://github.com/lishang520/CVE-2022-24990][CVE-2022-24990信息泄露+RCE 一条龙]]
- [[https://www.cybersecurity-help.cz/vdb/SB2022031606][Injection de commandes dans TerraMaster TOS]]
- CVE
- [[http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-24990][CVE-2022-24990]]
- CNVD
- [[https://www.cnvd.org.cn/flaw/show/CNVD-2022-17750][CNVD-2022-17750]]
- CNNVD
- [[http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-202203-1539][CNNVD-202203-1539]]
- Moteur PoC de référence
- [[https://github.com/antx-code/pocx][pocx]]