CVE-2024-11946

iXsystems TrueNAS CORE fetch_plugin_packagesites tar Cleartext Transmission of Sensitive Information Vulnerability. This vulnerability allows network-adjacent attackers to tamper with firmware update files on affected installations of iXsystems TrueNAS devices. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of firmware updates. The issue results from the use of an insecure protocol to deliver updates. An attacker can leverage this in conjunction with other vulnerabilities to execute arbitrary code in the context of root. Was ZDI-CAN-25668.
Configurations

Configuration 1 (hide)

AND
OR cpe:2.3:o:ixsystems:truenas_firmware:13.0:-:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:beta1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:rc1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u1.1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u2:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u3:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u3.1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u4:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u5:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u5.1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u5.2:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u5.3:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u6:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u6.1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u6.2:*:*:*:*:*:*
cpe:2.3:h:ixsystems:truenas:-:*:*:*:*:*:*:*

History

18 Aug 2025, 14:52

Type Values Removed Values Added
CVSS v2 : unknown
v3 : 3.1
v2 : unknown
v3 : 6.5
First Time Ixsystems truenas
Ixsystems
Ixsystems truenas Firmware
References () https://www.truenas.com/docs/core/13.0/gettingstarted/corereleasenotes/#130-u63 - () https://www.truenas.com/docs/core/13.0/gettingstarted/corereleasenotes/#130-u63 - Release Notes
References () https://www.zerodayinitiative.com/advisories/ZDI-24-1644/ - () https://www.zerodayinitiative.com/advisories/ZDI-24-1644/ - Third Party Advisory
CPE cpe:2.3:o:ixsystems:truenas_firmware:13.0:-:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u4:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u6:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u2:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u6.1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:rc1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u3:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u6.2:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u1.1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u5.3:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:beta1:*:*:*:*:*:*
cpe:2.3:h:ixsystems:truenas:-:*:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u3.1:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u5.2:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u5:*:*:*:*:*:*
cpe:2.3:o:ixsystems:truenas_firmware:13.0:u5.1:*:*:*:*:*:*
Summary
  • (es) Vulnerabilidad de transmisión de información confidencial en texto plano de iXsystems TrueNAS CORE fetch_plugin_packagesites tar. Esta vulnerabilidad permite a los atacantes adyacentes a la red manipular los archivos de actualización de firmware en las instalaciones afectadas de los dispositivos iXsystems TrueNAS. No se requiere autenticación para explotar esta vulnerabilidad. La falla específica existe en la gestión de las actualizaciones de firmware. El problema es el resultado del uso de un protocolo inseguro para entregar actualizaciones. Un atacante puede aprovechar esto junto con otras vulnerabilidades para ejecutar código arbitrario en el contexto de la raíz. Era ZDI-CAN-25668.

30 Dec 2024, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-12-30 21:15

Updated : 2025-08-18 14:52


NVD link : CVE-2024-11946

Mitre link : CVE-2024-11946

CVE.ORG link : CVE-2024-11946


JSON object : View

Products Affected

ixsystems

  • truenas_firmware
  • truenas
CWE
CWE-319

Cleartext Transmission of Sensitive Information