CVE-2024-10914
D-Link DNS-320/DNS-320LW/DNS-325/DNS-340L account_mgr.cgi cgi_user_add حقن أوامر نظام التشغيل
- تم النشر
- 06/11/2024
- محدث
- 24/11/2024
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة أمنية في D-Link DNS-320 وDNS-320LW وDNS-325 وDNS-340L حتى 20241028. تم تصنيفها على أنها حرجة. تتأثر بهذه الثغرة الدالة cgi_user_add في الملف /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. يؤدي التلاعب بالوسيط name إلى حقن أوامر نظام التشغيل. يمكن شن الهجوم عن بُعد. درجة تعقيد الهجوم مرتفعة نسبيًا. يبدو أن استغلال الثغرة صعب. تم الكشف عن الاستغلال للعموم ويمكن استخدامه.
المصادر
15- CVE-2024-10914__POCاستغلال
إثبات المفهوم لاستغلال CVE-2024-10914
CVE-2024-10914_الاختبار اليدوي باستخدام burpsuite
- CVE-2024-10914-Exploitاستغلال
سكربت شل يستغل CVE-2024-10914 لحقن أوامر نظام التشغيل عن بُعد في أجهزة D-Link DNS-320 وDNS-320LW وDNS-325 وDNS-340L عبر cgi_user_add.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.