CVE-2024-10915
ثغرة حقن أوامر نظام التشغيل في D-Link DNS-320/DNS-320LW/DNS-325/DNS-340L عبر account_mgr.cgi cgi_user_add
- تم النشر
- 06/11/2024
- محدث
- 06/11/2024
- تخصيص CNA
- VulDB
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة أمنية في أجهزة D-Link DNS-320 وDNS-320LW وDNS-325 وDNS-340L حتى 20241028. وقد تم تصنيفها على أنها حرجة. تتأثر بهذه المشكلة الدالة cgi_user_add في الملف /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. يؤدي التلاعب بالوسيط group إلى حقن أوامر نظام التشغيل. يمكن شن الهجوم عن بُعد. درجة تعقيد الهجوم مرتفعة نسبيًا. ومن المعروف أن استغلال الثغرة صعب. تم الكشف عن الاستغلال للجمهور ويمكن استخدامه.
المصادر
1- CVE-2024-10915استغلال
أداة استغلال بلغة Python لثغرة CVE-2024-10915، وهي ثغرة حقن أوامر في أجهزة D-Link NAS. تنفذ أوامر نظام عشوائية عبر نقطة النهاية /cgi-bin/account_mgr.cgi لاختبار الأمان المصرح به.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.