Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2024-10914-port — أداة لثغرات dlink بلغة بايثون وRust | Kitploit
أدوات/GitHubGitHub/retuci0/cve-2024-10914-port
تخطيط الشبكةتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالفريق الأحمر
GitHubretuci0/cve-2024-10914-port

cve-2024-10914-port

أداة لثغرات dlink بلغة بايثون وRust

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2024-10914 منقول إلى رست وبايثون

لأنه لماذا لا

ما هذا؟

cve-2024-10914 هي ثغرة أمنية اكتُشفت مؤخرًا بتقييم حرج 9.8 وتؤثر على بعض أجهزة راوتر dlink. ولأن هذه الراوترات وصلت إلى نهاية دعمها (EOL)، ترفض dlink إصلاح هذه الثغرة بحجة "توقفوا عن كونكم فقراء واشتروا راوتر جديدًا فقط".

كيف تعمل هذه الثغرة؟

الأجهزة المعرضة للخطر تكشف عن نقطة نهاية HTTP، عادةً تحت /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=<user_input>. بسبب عدم كفاية التعقيم، بدلاً من تقييد المدخلات أو التحقق منها بدقة (بالسماح فقط بالأحرف الأبجدية الرقمية)، يسمح التطبيق بحقن أي حرف، بما في ذلك الأحرف الخاصة المستخدمة في عمليات سطر الأوامر، مما يسمح بتنفيذ أكواد عشوائية.

من خلال إدخال محارف وصفية (metacharacters) مثل ; | & أو $(command) في حقل الاسم، يمكن لأي شخص تشغيل أوامر shell بسهولة. على سبيل المثال:

...name=admin'; echo 'get pwned bozo'; #

كل ما تفعله هذه السكربتات هو إرسال طلب مع تغيير باراميتر الاسم إلى أي كود تريد تشغيله.

هناك فيديو جيد جدًا من fireship يشرح ذلك بمزيد من التفاصيل: https://www.youtube.com/watch?v=52v6gKPA4TM

طريقة الاستخدام:

أولاً تحتاج إلى جهاز معرض للخطر، وتشمل بعض الموديلات:

  • DNS-320 (الإصدار 1.00)
  • DNS-320LW (الإصدار 1.01.0914.2012)
  • DNS-325 (الإصدارات 1.01، 1.02)
  • DNS-340L (الإصدار 1.08)

أنصح بشدة بعدم استخدام هذا السكربت ضد أي شخص آخر دون موافقته، يرجى القيام بهذه الأشياء فقط إذا كنت تملك الراوتر أو لديك موافقة المالك

rust

  • إذا كنت تعرف عنوان IP الخاص بالجهاز مسبقًا:

cargo run -- -u http://<device ip address>

  • إذا كنت تريد إجراء فحص سريع للشبكة:

cargo run

python

  • أولاً قم بتثبيت الاعتماديات

pip install -r requirements.txt

  • إذا كنت تعرف عنوان IP الخاص بالجهاز مسبقًا:

python main.py -u http://<device ip address>

  • إذا كنت تريد إجراء فحص سريع للشبكة:

python main.py

ثم اتبع التعليمات

الاعتمادات

لم أبتكر الكود الأصلي، بل verylazytech هو من فعله. أنا فقط نقلته إلى رست وبايثون لأنه بحق الجحيم لماذا لا. بالطبع كل الفضل يعود له ولأي شخص آخر شارك في اكتشاف هذا الاستغلال.

https://github.com/verylazytech/CVE-2024-10914/

تنزيل الأداة