** 설명
- CVE-2022-24990에 대한 POC: TerraMaster TOS의 PHP 객체 인스턴스화를 통한 인증되지 않은 원격 명령 실행.
- antx가 2022-04-12에 생성함.
** 세부 정보
- 이 취약점은 원격 공격자가 대상 시스템에서 임의의 명령을 실행할 수 있도록 합니다.
- 이 취약점은 api.php 스크립트의 webNasIPS 구성 요소에서 부적절한 입력 검증으로 인해 발생합니다. 원격의 인증되지 않은 공격자는 특수하게 조작된 데이터를 애플리케이션에 전달하여 대상 시스템에서 임의의 명령을 실행할 수 있습니다.
- 이 취약점을 성공적으로 악용하면 취약한 시스템이 완전히 손상될 수 있습니다.
** CVE 심각도
- attackComplexity: LOW
- attackVector: NETWORK
- availabilityImpact: HIGH
- confidentialityImpact: HIGH
- integrityImpact: HIGH
- privilegesRequired: NONE
- scope: UNCHANGED
- userInteraction: NONE
- version: 3.1
- baseScore: 10.0
- baseSeverity: CRITICAL
** 영향
- TerraMaster TOS
- < 4.2.30
- 4.1.x의 모든 버전
** POC
- [[./CVE-2022-24990.py][Poc]]
** 참고 자료
- 참고 출처
- [[https://github.com/lishang520/CVE-2022-24990][CVE-2022-24990信息泄露+RCE 一条龙]]
- [[https://www.cybersecurity-help.cz/vdb/SB2022031606][TerraMaster TOS의 명령 삽입]]
- CVE
- [[http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-24990][CVE-2022-24990]]
- CNVD
- [[https://www.cnvd.org.cn/flaw/show/CNVD-2022-17750][CNVD-2022-17750]]
- CNNVD
- [[http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-202203-1539][CNNVD-202203-1539]]
- Ref-Poc-Engine
- [[https://github.com/antx-code/pocx][pocx]]