
استغلال إثبات المفهوم لـ CVE-2024-10914، يوضح حقن أوامر نظام التشغيل في أجهزة D-Link NAS (DNS-320 وDNS-320LW وDNS-325 وDNS-340L) عبر وظيفة cgi_user_add، مما يتيح تنفيذ التعليمات البرمجية عن بُعد.
تم العثور على ثغرة أمنية في أجهزة D-Link DNS-320 وDNS-320LW وDNS-325 وDNS-340L حتى تاريخ 20241028. تم تصنيفها على أنها خطيرة. تتأثر بهذه الثغرة الوظيفة cgi_user_add الموجودة في الملف /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. يؤدي التلاعب بالوسيط name إلى حقن أوامر نظام التشغيل. يمكن شن الهجوم عن بُعد. درجة تعقيد الهجوم عالية نسبيًا. يبدو أن استغلال الثغرة صعب. تم الكشف عن الاستغلال للعامة وقد يُستخدم.