
برهان مفهوم لاستغلال CVE-2024-10914 - تنفيذ التعليمات البرمجية عن بُعد (RCE) في D-Link
يحتوي هذا المستودع على استغلال (PoC) لإثبات المفهوم لثغرة حرجة تؤثر على أجهزة D-Link NAS. الخلل، المسجل تحت CVE-2024-10914، يؤثر على الموديلات التالية:
توجد الثغرة في دالة تُسمى cgi_user_add، وهي جزء من السكريبت /cgi-bin/account_mgr.cgi.
يحدث الخلل لأن المعامل name لا يتم التحقق منه بشكل صحيح قبل استخدامه في أوامر النظام.
يسمح هذا للمهاجم بإرسال إدخال ضار (أوامر نظام التشغيل) في حقل name لتنفيذ أي شيء يريده على الجهاز.
على سبيل المثال، يمكن للمهاجم إرسال/تنفيذ أمر id عبر مسار حقل name : /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
هذا الدليل (PoC) مخصص لأغراض الاختبار والتعلم فقط. أنا لست مسؤولاً عن أي استخدام غير قانوني أو ضار لهذا الكود. تصرف دائمًا بمسؤولية عند البحث أو اختبار الثغرات.