
CVE-2024-3273 — تقرير اختبار الاختراق المصرح به لجهاز D-Link DNS-320L NAS | العميل: Otonata
CVE-2024-3273 — تقرير اختبار الاختراق المصرح به لجهاز D-Link DNS-320L NAS | العميل: Otonata

يحتوي هذا المستودع على تقرير التقييم الأمني الكامل لاختبار اختراق مصرح به أُجري على جهاز D-Link DNS-320L NAS لصالح العميل Otonata (السيد Johnny Yap)، وذلك ضمن مقرر CP3418 Best Practices in Cybersecurity في جامعة James Cook University سنغافورة. الدور: مختبر أمن تطبيقات الويب وواجهات API التاريخ: مارس 2026 الهدف: جهاز D-Link DNS-320L NAS — نقطة النهاية /cgi-bin/nas_sharing.cgi
الثغرةالخطورةCVEبيانات اعتماد مدمجة (حساب messagebus)حرجةCVE-2024-3272حقن أوامر عبر HTTP GET (معاملات cmd/system)حرجةCVE-2024-3273
الثغرة: بيانات اعتماد مدمجة نقطة النهاية: /cgi-bin/nas_sharing.cgi المعامل: user=messagebus&passwd= الأثر: وصول كامل دون مصادقة إلى نظام NAS
الثغرة: حقن الأوامر المعاملات: cmd=15&system=<BASE64_COMMAND> الأثر: تنفيذ أوامر عشوائية عن بُعد بصلاحيات root
أُجري اختبار الاختراق هذا في بيئة معملية خاضعة للرقابة على أجهزة مصرح بها من مالكها، ولأغراض أكاديمية ولصالح العميل فقط. نُفذت جميع الاختبارات بموافقة كتابية صريحة من العميل (Otonata). يُعد استخدام هذه التقنيات ضد أنظمة دون تفويض صريح أمرًا غير قانوني وغير أخلاقي. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المعلومات.
├── Report_CVE_2024_3273_DNS320L.pdf # تقرير التقييم الأمني الكامل المكوّن من 57 صفحة
└── README.md
Amir Askhatov — محلل أمن سيبراني مبتدئ بكالوريوس الأمن السيبراني، جامعة James Cook University سنغافورة LinkedIn | GitHub