{"id":22032,"date":"2022-03-07T18:57:10","date_gmt":"2022-03-07T18:57:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-errores-criticos-en-terramaster-tos-podrian-abrir-los-dispositivos-nas-a-la-pirateria-remota\/"},"modified":"2022-03-07T18:58:05","modified_gmt":"2022-03-07T18:58:05","slug":"los-errores-criticos-en-terramaster-tos-podrian-abrir-los-dispositivos-nas-a-la-pirateria-remota","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-errores-criticos-en-terramaster-tos-podrian-abrir-los-dispositivos-nas-a-la-pirateria-remota\/","title":{"rendered":"Los errores cr\u00edticos en TerraMaster TOS podr\u00edan abrir los dispositivos NAS a la pirater\u00eda remota"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores han revelado detalles de las vulnerabilidades de seguridad cr\u00edticas en los dispositivos de almacenamiento conectado a la red (TNAS) de TerraMaster que podr\u00edan encadenarse para lograr la ejecuci\u00f3n remota de c\u00f3digo no autenticado con los privilegios m\u00e1s altos.<\/p>\n<p>Los problemas residen en TOS, una abreviatura de TerraMaster Operating System, y &#8220;puede otorgar acceso a atacantes no autenticados a la caja de la v\u00edctima simplemente conociendo la direcci\u00f3n IP&#8221;, dijo la firma et\u00edope de investigaci\u00f3n de seguridad cibern\u00e9tica. <a rel=\"nofollow noopener\" href=\"https:\/\/octagon.net\/blog\/2022\/03\/07\/cve-2022-24990-terrmaster-tos-unauthenticated-remote-command-execution-via-php-object-instantiation\/\" target=\"_blank\">Redes octagonales<\/a>&#8216;, dijo Paulos Yibelo en un comunicado compartido con The Hacker News.<\/p>\n<p>TOS es el <a rel=\"nofollow noopener\" href=\"https:\/\/help.terra-master.com\/TOS\/view\/?lang\/en-us\/flag\/TOS_desktop\" target=\"_blank\">Sistema operativo<\/a> dise\u00f1ado para dispositivos TNAS, lo que permite a los usuarios administrar el almacenamiento, instalar aplicaciones y hacer copias de seguridad de los datos.  Despu\u00e9s de la divulgaci\u00f3n responsable, las fallas se corrigieron en <a rel=\"nofollow noopener\" href=\"https:\/\/forum.terra-master.com\/en\/viewtopic.php?f=28&amp;t=3030\" target=\"_blank\">TOS versi\u00f3n 4.2.30<\/a> lanzado la semana pasada el 1 de marzo de 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Piratas-informaticos-iranies-utilizan-nuevo-malware-de-espionaje-que-abusa.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Uno de los problemas, rastreado como CVE-2022-24990, se refiere a un caso de fuga de informaci\u00f3n en un componente llamado &#8220;webNasIPS&#8221;, que result\u00f3 en la exposici\u00f3n de la versi\u00f3n de firmware de TOS, la direcci\u00f3n IP y MAC de la interfaz de puerta de enlace predeterminada y un hash de la contrase\u00f1a de administrador.<\/p>\n<p>La segunda deficiencia, por otro lado, se relaciona con una falla de inyecci\u00f3n de comandos en un m\u00f3dulo PHP llamado &#8220;createRaid&#8221; (CVE-2022-24989), lo que resulta en un escenario donde los dos problemas se pueden unir para enviar un comando especialmente dise\u00f1ado. para lograr la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>&#8220;En general, este fue un proyecto muy interesante&#8221;, dijo Yibelo.  &#8220;Hemos utilizado m\u00faltiples componentes de una fuga de informaci\u00f3n, junto con otra fuga de informaci\u00f3n del tiempo de la m\u00e1quina, y la hemos encadenado con una inyecci\u00f3n de comando de sistema operativo autenticado para lograr la ejecuci\u00f3n remota de c\u00f3digo no autenticado como root.<\/p>\n<p>La revelaci\u00f3n llega cuando los dispositivos TerraMaster NAS tambi\u00e9n han estado sujetos a <a rel=\"nofollow noopener\" href=\"https:\/\/forum.terra-master.com\/en\/viewtopic.php?f=6&amp;t=3031\" target=\"_blank\">Ataques de ransomware Deadbolt<\/a>uni\u00e9ndose a QNAP y ASUSTOR, y la compa\u00f1\u00eda se\u00f1al\u00f3 que abord\u00f3 las vulnerabilidades que probablemente fueron explotadas por los actores de amenazas para implementar el ransomware en TOS versi\u00f3n 4.2.30.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1646327406_168_Parches-criticos-emitidos-para-los-productos-Cisco-Expressway-Series-TelePresence.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>No est\u00e1 claro de inmediato si el mismo conjunto de vulnerabilidades descubiertas por Octagon Networks se utiliz\u00f3 como arma para las infecciones de Deadbolt.  Nos comunicamos con TerraMaster para obtener m\u00e1s comentarios y actualizaremos la historia si recibimos una respuesta.<\/p>\n<p>&#8220;Se corrigi\u00f3 una vulnerabilidad de seguridad relacionada con el ataque de ransomware Deadbolt&#8221;, la compa\u00f1\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/forum.terra-master.com\/en\/viewtopic.php?f=28&amp;t=3030\" target=\"_blank\">se\u00f1alado<\/a>recomendando a los usuarios &#8220;reinstalar la \u00faltima versi\u00f3n del sistema TOS (4.2.30 o posterior) para evitar que los archivos sin cifrar contin\u00faen encriptados.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/critical-bugs-in-terramaster-tos-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores han revelado detalles de las vulnerabilidades de seguridad cr\u00edticas en los dispositivos de almacenamiento conectado a<\/p>\n","protected":false},"author":1,"featured_media":22033,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[9682,4657,4656,4661,4664,6215,5718,1225,4662,4668,4667,36,5720,4654,4658,4659,4653,4655,6074,1639,4663,17256,4666,4665,20531,20532,4660],"class_list":["post-22032","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abrir","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-criticos","tag-dispositivos","tag-errores","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-nas","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pirateria","tag-podrian","tag-programa-malicioso-ransomware","tag-remota","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-terramaster","tag-tos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/22032","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=22032"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/22032\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/22033"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=22032"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=22032"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=22032"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}