CVE-2022-24990
TerraMaster OS रिमोट कमांड निष्पादन भेद्यता
- प्रकाशित
- 7 फ़र॰ 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 10 फ़र॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
TerraMaster NAS 4.2.29 और इसके पहले के संस्करण दूरस्थ हमलावरों को module/api.php?mobile/webNasIPS पर "User-Agent: TNAS" भेजकर और फिर प्रतिक्रिया में PWD फ़ील्ड को पढ़कर व्यवस्थापक पासवर्ड का पता लगाने की अनुमति देते हैं।
स्रोत
6यह केवल POC है, EXP नहीं।
TerraMaster TOS अनधिकृत रिमोट कमांड निष्पादन (RCE) भेद्यता CVE-2022-24990
- CVE-2022-24990एक्सप्लॉइट
CVE-2022-24990 TerraMaster TOS PHP Object Instantiation के माध्यम से बिना प्रमाणीकरण वाला RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।