Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en iXsystems TrueNAS (CVE-2024-11946)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
30/12/2024
Última modificación:
30/12/2024

Descripción

Vulnerabilidad de transmisión de información confidencial en texto plano de iXsystems TrueNAS CORE fetch_plugin_packagesites tar. Esta vulnerabilidad permite a los atacantes adyacentes a la red manipular los archivos de actualización de firmware en las instalaciones afectadas de los dispositivos iXsystems TrueNAS. No se requiere autenticación para explotar esta vulnerabilidad. La falla específica existe en la gestión de las actualizaciones de firmware. El problema es el resultado del uso de un protocolo inseguro para entregar actualizaciones. Un atacante puede aprovechar esto junto con otras vulnerabilidades para ejecutar código arbitrario en el contexto de la raíz. Era ZDI-CAN-25668.