CVE-2022-24990
TerraMaster OS Remote Command Execution Vulnerability
Beschreibung
CVE-2022-24990 ist eine Schwachstelle durch fehlende Authentifizierung in TerraMaster NAS-Geräten mit TOS 4.2.29 und älteren Versionen. Ein entfernter Angreifer kann ohne jegliche Authentifizierung das Administratorpasswort auslesen, indem er eine speziell präparierte HTTP-Anfrage mit dem User-Agent "TNAS" an die API-Schnittstelle sendet. Die CISA hat CVE-2022-24990 in den KEV-Katalog aufgenommen, da die Schwachstelle aktiv ausgenutzt wird, und sie ist zudem im Zusammenhang mit Ransomware-Angriffen bekannt. Mit einem EPSS-Score von 94,4 % (99. Perzentil) besteht eine nahezu sichere Exploitation. CVE-2022-24990 stellt damit ein kritisches Risiko für alle Organisationen dar, die TerraMaster NAS-Systeme betreiben.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| terra-master | terramaster operating system | < 4.2.31 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/172904/TerraMaster-TOS-4.2.29-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://forum.terra-master.com/en/viewforum.php?f=28(Issue Tracking, Release Notes)
- https://github.com/0xf4n9x/CVE-2022-24990(Exploit, Third Party Advisory)
- https://octagon.net/blog/2022/03/07/cve-2022-24990-terrmaster-tos-unauthenticated-remote-command-execution-via-php-object-instantiation/(Exploit, Third Party Advisory)
- https://www.broadcom.com/support/security-center/attacksignatures/detail?asid=33732(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-24990(US Government Resource)
Schwachstellentyp
CWE-306: Missing Authentication for Critical Function
Bei CVE-2022-24990 fehlt eine Authentifizierungsprüfung für eine kritische API-Funktion des TerraMaster NAS. Die Schnittstelle module/api.php?mobile/webNasIPS gibt bei Anfragen mit dem User-Agent "TNAS" vertrauliche Informationen einschließlich des Administratorpassworts im PWD-Feld zurück, ohne dass eine Authentifizierung erforderlich ist.
Mehr erfahren: CWE-306 — Missing Authentication for Critical Function
Auswirkungsanalyse
CVE-2022-24990 erhält mit einem CVSS-Score von 7.5 die Bewertung HIGH und stellt ein gravierendes Sicherheitsrisiko dar. Die Schwachstelle ist über das Netzwerk ausnutzbar (Attack Vector: Network), ohne dass physischer Zugriff erforderlich ist, weist eine geringe Angriffskomplexität (Attack Complexity: Low) auf, benötigt keine Authentifizierung (Privileges Required: None) und erfordert keine Benutzerinteraktion (User Interaction: None). Vertraulichkeit (High): Das Administratorpasswort wird im Klartext offengelegt, was einem Angreifer den vollständigen administrativen Zugriff auf das NAS-System ermöglicht. Integrität und Verfügbarkeit (None gemäß CVSS): Obwohl der CVSS-Vektor nur Auswirkungen auf die Vertraulichkeit bewertet, ermöglicht das erlangte Administratorpasswort in der Praxis den vollständigen Zugriff auf alle gespeicherten Daten und die Systemkonfiguration. Besonders alarmierend ist der EPSS-Score von 94,4 %, der auf eine nahezu sichere aktive Exploitation hindeutet, sowie die bestätigte Nutzung in Ransomware-Kampagnen.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2022-24990 über Packet Storm Security, GitHub (0xf4n9x) sowie eine detaillierte technische Analyse von Octagon Networks. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. CVE-2022-24990 wird zudem aktiv in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 94,4 % (99. Perzentil) deutet auf eine nahezu sichere Exploitation hin, was angesichts der trivialen Ausnutzbarkeit und der mehrfach verfügbaren Exploit-Codes nicht überrascht.
Behebung
- Firmware-Update umgehend installieren: Gemäß der CISA-KEV-Empfehlung müssen Maßnahmen gemäß den Herstelleranweisungen angewendet oder das Produkt außer Betrieb genommen werden. Aktualisieren Sie TerraMaster TOS auf eine Version neuer als 4.2.29 über das TerraMaster Forum.
- Netzwerkzugriff sofort einschränken: Stellen Sie sicher, dass TerraMaster NAS-Geräte nicht direkt aus dem Internet erreichbar sind. Platzieren Sie alle NAS-Systeme hinter einer Firewall und beschränken Sie den Zugriff auf vertrauenswürdige IP-Adressen oder VPN-Verbindungen.
- API-Zugriff blockieren: Bis zum Firmware-Update sollte der Zugriff auf den Pfad module/api.php durch Firewall-Regeln oder Reverse-Proxy-Konfigurationen blockiert werden, um die Offenlegung des Administratorpassworts zu verhindern.
- Administratorpasswort sofort ändern: Ändern Sie umgehend das Administratorpasswort auf allen betroffenen TerraMaster NAS-Geräten, da es möglicherweise bereits kompromittiert wurde. Verwenden Sie ein starkes, einzigartiges Passwort.
- Monitoring und forensische Prüfung: Überprüfen Sie Zugriffslogprotokolle auf verdächtige Anfragen mit dem User-Agent "TNAS" an die API-Schnittstelle. Prüfen Sie NAS-Systeme auf Anzeichen einer Kompromittierung, insbesondere auf installierte Ransomware oder unauthorisierte Dateizugriffe.
Technische Details
CVE-2022-24990 basiert auf einer fehlenden Authentifizierung für eine kritische Funktion (CWE-306) im TerraMaster NAS-Betriebssystem TOS 4.2.29 und älteren Versionen. Die API-Schnittstelle module/api.php?mobile/webNasIPS ist so konzipiert, dass sie bei Anfragen mit dem HTTP-Header "User-Agent: TNAS" Geräteinformationen zurückgibt, enthält jedoch fälschlicherweise auch das Administratorpasswort im PWD-Feld der Antwort. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) kann ein Angreifer die Schwachstelle vollständig über das Netzwerk ausnutzen, ohne Authentifizierung, besondere Voraussetzungen oder Benutzerinteraktion. Der Angriff ist trivial und erfordert lediglich eine einzige HTTP-Anfrage mit dem manipulierten User-Agent-Header. Die Octagon-Networks-Analyse zeigt, dass diese Schwachstelle in Kombination mit PHP Object Instantiation zur vollständigen Remote-Codeausführung auf dem NAS-System führen kann.
Häufig gestellte Fragen
Wird CVE-2022-24990 aktiv ausgenutzt?
Ja, CVE-2022-24990 wird massiv aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,4 % (99. Perzentil) deutet auf eine nahezu flächendeckende Exploitation hin. Darüber hinaus wird die Schwachstelle aktiv in Ransomware-Kampagnen eingesetzt, was eine sofortige Behebung zwingend erforderlich macht.
Welche Produkte sind von CVE-2022-24990 betroffen?
CVE-2022-24990 betrifft TerraMaster NAS-Geräte mit dem Betriebssystem TerraMaster OS (TOS) Version 4.2.29 und älter. Alle TerraMaster NAS-Modelle, die mit dieser oder einer älteren Firmware-Version betrieben werden, sind verwundbar.
Wie behebe ich CVE-2022-24990?
Aktualisieren Sie TerraMaster TOS umgehend auf eine Version neuer als 4.2.29. Stellen Sie zusätzlich sicher, dass NAS-Geräte nicht direkt aus dem Internet erreichbar sind, und ändern Sie sofort das Administratorpasswort. Detaillierte Maßnahmen finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2022-24990?
Mit einem CVSS-Score von 7.5 (HIGH) ist CVE-2022-24990 eine schwerwiegende Sicherheitslücke. Der EPSS-Score von 94,4 % (99. Perzentil) zeigt, dass die Schwachstelle zu den am häufigsten ausgenutzten weltweit gehört. Die Kombination aus trivialer Ausnutzbarkeit, öffentlichen Exploit-Codes und Ransomware-Einsatz macht diese Schwachstelle äußerst gefährlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.