TerraMaster TOS RCE CVE-2020-28188

漏洞描述

TerraMaster TOS 4.2.06 以下中 makecvs.php 存在任意文件写入,攻击者可以上传恶意文件控制服务器

漏洞影响

Note

TerraMaster TOS < 4.2.06

FOFA

Note

"TerraMaster" && header="TOS"

漏洞复现

登录页面如下

存在漏洞的为 /include/makecvs.php 中的Event参数

使用EXP文件上传并执行命令

漏洞POC

Last updated

Was this helpful?