Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los errores críticos en TerraMaster TOS podrían abrir los dispositivos NAS a la piratería remota
  • Tecnología

Los errores críticos en TerraMaster TOS podrían abrir los dispositivos NAS a la piratería remota

teknomers 7 de Mart de 2022 (Last updated: 7 de Mart de 2022) 3 minutes read
Los errores críticos en TerraMaster TOS podrían abrir los dispositivos


Los investigadores han revelado detalles de las vulnerabilidades de seguridad críticas en los dispositivos de almacenamiento conectado a la red (TNAS) de TerraMaster que podrían encadenarse para lograr la ejecución remota de código no autenticado con los privilegios más altos.

Los problemas residen en TOS, una abreviatura de TerraMaster Operating System, y “puede otorgar acceso a atacantes no autenticados a la caja de la víctima simplemente conociendo la dirección IP”, dijo la firma etíope de investigación de seguridad cibernética. Redes octagonales‘, dijo Paulos Yibelo en un comunicado compartido con The Hacker News.

TOS es el Sistema operativo diseñado para dispositivos TNAS, lo que permite a los usuarios administrar el almacenamiento, instalar aplicaciones y hacer copias de seguridad de los datos. Después de la divulgación responsable, las fallas se corrigieron en TOS versión 4.2.30 lanzado la semana pasada el 1 de marzo de 2022.

Copias de seguridad automáticas de GitHub

Uno de los problemas, rastreado como CVE-2022-24990, se refiere a un caso de fuga de información en un componente llamado “webNasIPS”, que resultó en la exposición de la versión de firmware de TOS, la dirección IP y MAC de la interfaz de puerta de enlace predeterminada y un hash de la contraseña de administrador.

La segunda deficiencia, por otro lado, se relaciona con una falla de inyección de comandos en un módulo PHP llamado “createRaid” (CVE-2022-24989), lo que resulta en un escenario donde los dos problemas se pueden unir para enviar un comando especialmente diseñado. para lograr la ejecución remota de código.

“En general, este fue un proyecto muy interesante”, dijo Yibelo. “Hemos utilizado múltiples componentes de una fuga de información, junto con otra fuga de información del tiempo de la máquina, y la hemos encadenado con una inyección de comando de sistema operativo autenticado para lograr la ejecución remota de código no autenticado como root.

La revelación llega cuando los dispositivos TerraMaster NAS también han estado sujetos a Ataques de ransomware Deadboltuniéndose a QNAP y ASUSTOR, y la compañía señaló que abordó las vulnerabilidades que probablemente fueron explotadas por los actores de amenazas para implementar el ransomware en TOS versión 4.2.30.

Evitar violaciones de datos

No está claro de inmediato si el mismo conjunto de vulnerabilidades descubiertas por Octagon Networks se utilizó como arma para las infecciones de Deadbolt. Nos comunicamos con TerraMaster para obtener más comentarios y actualizaremos la historia si recibimos una respuesta.

“Se corrigió una vulnerabilidad de seguridad relacionada con el ataque de ransomware Deadbolt”, la compañía señaladorecomendando a los usuarios “reinstalar la última versión del sistema TOS (4.2.30 o posterior) para evitar que los archivos sin cifrar continúen encriptados.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Los clientes de Sky obtienen tres servicios de transmisión gratis
Next: Toyota/Hino: la unidad de camiones no es lo suficientemente fuerte para superar el escándalo de los datos de emisiones

Related Stories

Spyware Pegasus: WhatsApp alerta sobre una nueva campaña de espionaje
  • Tecnología

Spyware Pegasus: WhatsApp alerta sobre una nueva campaña de espionaje relacionada con NSO Group

teknomers 9 de Haziran de 2026
Prueba del MSI MPG 341CQR QD-OLED X36: una pantalla magnífica
  • Tecnología

Prueba del MSI MPG 341CQR QD-OLED X36: una pantalla magnífica para gamers y trabajadores

teknomers 9 de Haziran de 2026
OpenAI se cotiza en Bolsa una semana después de Anthropic:
  • Tecnología

OpenAI se cotiza en Bolsa una semana después de Anthropic: todo lo que necesitas saber

teknomers 9 de Haziran de 2026

You May Have Missed

  • Finanzas

« Estímulo para todos »: tiempo (muy) parcial, 20 euros la hora… en París, estos jubilados continúan trabajando

teknomers 9 de Haziran de 2026
  • Deporte

Virus del Ébola: Orléans recupera de urgencia el último partido de preparación para la Copa del Mundo Chile – RD Congo

teknomers 9 de Haziran de 2026
  • Deporte

Copa Mundial 2026: La bandera que los iraníes no pueden agitar en los estadios

teknomers 9 de Haziran de 2026
Yaël Braun-Pivet acepta un minuto de silencio por Noahm, solicitado
  • Entretenimiento

Yaël Braun-Pivet acepta un minuto de silencio por Noahm, solicitado por LFI en la Asamblea

teknomers 9 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.