{"id":21607,"date":"2022-03-07T16:46:03","date_gmt":"2022-03-07T18:46:03","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-bogues-critiques-dans-terramaster-tos-pourraient-ouvrir-les-peripheriques-nas-au-piratage-a-distance\/"},"modified":"2022-03-07T16:46:21","modified_gmt":"2022-03-07T18:46:21","slug":"des-bogues-critiques-dans-terramaster-tos-pourraient-ouvrir-les-peripheriques-nas-au-piratage-a-distance","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-bogues-critiques-dans-terramaster-tos-pourraient-ouvrir-les-peripheriques-nas-au-piratage-a-distance\/","title":{"rendered":"Des bogues critiques dans TerraMaster TOS pourraient ouvrir les p\u00e9riph\u00e9riques NAS au piratage \u00e0 distance"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs ont r\u00e9v\u00e9l\u00e9 des d\u00e9tails sur les vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 critiques des p\u00e9riph\u00e9riques de stockage en r\u00e9seau TerraMaster (TNAS) qui pourraient \u00eatre encha\u00een\u00e9es pour obtenir une ex\u00e9cution de code \u00e0 distance non authentifi\u00e9e avec les privil\u00e8ges les plus \u00e9lev\u00e9s.<\/p>\n<p>Les probl\u00e8mes r\u00e9sident dans le TOS, une abr\u00e9viation de TerraMaster Operating System, et &#8220;peut accorder \u00e0 des attaquants non authentifi\u00e9s l&#8217;acc\u00e8s \u00e0 la bo\u00eete de la victime simplement en connaissant l&#8217;adresse IP&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 \u00e9thiopienne de recherche en cybers\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/octagon.net\/blog\/2022\/03\/07\/cve-2022-24990-terrmaster-tos-unauthenticated-remote-command-execution-via-php-object-instantiation\/\" target=\"_blank\">R\u00e9seaux Octogone<\/a>&#8220;, a d\u00e9clar\u00e9 Paulos Yibelo dans un communiqu\u00e9 partag\u00e9 avec The Hacker News.<\/p>\n<p>TOS est le <a rel=\"nofollow noopener\" href=\"https:\/\/help.terra-master.com\/TOS\/view\/?lang\/en-us\/flag\/TOS_desktop\" target=\"_blank\">syst\u00e8me op\u00e9rateur<\/a> con\u00e7u pour les appliances TNAS, permettant aux utilisateurs de g\u00e9rer le stockage, d&#8217;installer des applications et de sauvegarder des donn\u00e9es.  Suite \u00e0 la divulgation responsable, les failles ont \u00e9t\u00e9 corrig\u00e9es dans <a rel=\"nofollow noopener\" href=\"https:\/\/forum.terra-master.com\/en\/viewtopic.php?f=28&amp;t=3030\" target=\"_blank\">CGU version 4.2.30<\/a> publi\u00e9 la semaine derni\u00e8re le 1er mars 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646124018_583_Le-logiciel-malveillant-Daxin-lie-a-la-Chine-a-cible.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>L&#8217;un des probl\u00e8mes, suivi en tant que CVE-2022-24990, concerne un cas de fuite d&#8217;informations dans un composant appel\u00e9 &#8220;webNasIPS&#8221;, entra\u00eenant l&#8217;exposition de la version du micrologiciel TOS, l&#8217;adresse IP et MAC de l&#8217;interface de passerelle par d\u00e9faut et un hachage du mot de passe administrateur.<\/p>\n<p>La deuxi\u00e8me lacune, en revanche, concerne une faille d&#8217;injection de commande dans un module PHP appel\u00e9 &#8220;createRaid&#8221; (CVE-2022-24989), entra\u00eenant un sc\u00e9nario dans lequel les deux probl\u00e8mes peuvent \u00eatre li\u00e9s pour soumettre une commande sp\u00e9cialement con\u00e7ue. pour r\u00e9aliser l&#8217;ex\u00e9cution de code \u00e0 distance.<\/p>\n<p>&#8220;Dans l&#8217;ensemble, c&#8217;\u00e9tait un projet tr\u00e8s int\u00e9ressant&#8221;, a d\u00e9clar\u00e9 Yibelo.  &#8220;Nous avons utilis\u00e9 plusieurs composants d&#8217;une fuite d&#8217;informations, ainsi qu&#8217;une autre fuite d&#8217;informations du temps de la machine, et l&#8217;avons encha\u00een\u00e9 avec une injection de commande de syst\u00e8me d&#8217;exploitation authentifi\u00e9e pour obtenir une ex\u00e9cution de code \u00e0 distance non authentifi\u00e9e en tant que root.<\/p>\n<p>La divulgation arrive alors que les appareils TerraMaster NAS ont \u00e9galement \u00e9t\u00e9 soumis \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/forum.terra-master.com\/en\/viewtopic.php?f=6&amp;t=3031\" target=\"_blank\">Attaques de ransomware Deadbolt<\/a>rejoignant des soci\u00e9t\u00e9s comme QNAP et ASUSTOR, la soci\u00e9t\u00e9 notant qu&#8217;elle a corrig\u00e9 les vuln\u00e9rabilit\u00e9s qui ont probablement \u00e9t\u00e9 exploit\u00e9es par les acteurs de la menace pour d\u00e9ployer le ransomware dans la version 4.2.30 du TOS.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Il n&#8217;est pas imm\u00e9diatement clair si le m\u00eame ensemble de vuln\u00e9rabilit\u00e9s d\u00e9couvertes par Octagon Networks a \u00e9t\u00e9 militaris\u00e9 pour les infections Deadbolt.  Nous avons contact\u00e9 TerraMaster pour plus de commentaires, et nous mettrons \u00e0 jour l&#8217;histoire si nous recevons une r\u00e9ponse.<\/p>\n<p>&#8220;Correction d&#8217;une vuln\u00e9rabilit\u00e9 de s\u00e9curit\u00e9 li\u00e9e \u00e0 l&#8217;attaque du ran\u00e7ongiciel Deadbolt&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/forum.terra-master.com\/en\/viewtopic.php?f=28&amp;t=3030\" target=\"_blank\">c&#8217;est not\u00e9<\/a>recommandant aux utilisateurs de &#8220;r\u00e9installer la derni\u00e8re version du syst\u00e8me TOS (4.2.30 ou ult\u00e9rieure) pour emp\u00eacher les fichiers non chiffr\u00e9s de continuer \u00e0 \u00eatre chiffr\u00e9s.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/critical-bugs-in-terramaster-tos-could.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs ont r\u00e9v\u00e9l\u00e9 des d\u00e9tails sur les vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 critiques des p\u00e9riph\u00e9riques de stockage en r\u00e9seau TerraMaster (TNAS) qui pourraient \u00eatre encha\u00een\u00e9es pour obtenir une ex\u00e9cution de code \u00e0 distance non authentifi\u00e9e avec les privil\u00e8ges les plus \u00e9lev\u00e9s. Les probl\u00e8mes r\u00e9sident dans le TOS, une abr\u00e9viation de TerraMaster Operating System, et &#8220;peut accorder [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":21608,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[],"class_list":["post-21607","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/21607","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=21607"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/21607\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/21608"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=21607"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=21607"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=21607"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}