
POC - CVE-2024–10914- ثغرة حقن الأوامر في معامل `name` لأجهزة D-Link NAS
name لـ D-Link NASتم العثور على ثغرة أمنية في أجهزة D-Link DNS-320 وDNS-320LW وDNS-325 وDNS-340L حتى إصدار 20241028. وقد تم تصنيفها على أنها حرجة. تتأثر بهذه الثغرة الدالة cgi_user_add في الملف /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. يؤدي التلاعب بالمعامل name إلى حقن أوامر نظام التشغيل. يمكن شن الهجوم عن بُعد. درجة تعقيد الهجوم مرتفعة إلى حد ما. ويبدو أن استغلال الثغرة صعب. تم الكشف عن الاستغلال للجمهور ويمكن استخدامه.
تتركز الثغرة في السكربت account_mgr.cgi، وتحديدًا في معالجة أمر cgi_user_add. معامل name في هذا السكربت لا يقوم بتعقيم الإدخال بشكل كافٍ، مما يسمح بتنفيذ الأوامر.
اقرأ عنه — CVE-2024-10914
إخلاء مسؤولية: هذا الدليل البرهاني (POC) مُعد لأغراض تعليمية واختبارات أخلاقية فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة مسبقة متبادلة غير قانوني. يتحمل المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والاتحادية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يُعتبرون مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.
للعثور على أهداف محتملة، استخدم Fofa (مشابه لـ Shodan.io):
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
أولاً، استنسخ المستودع:
git clone https://github.com/verylazytech/CVE-2024-10914
شغّل الاستغلال:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
