
أداة إثبات المفهوم لاستغلال CVE-2024-10914، وهي ثغرة حقن أوامر في أجهزة D-Link NAS عبر سكربت account_mgr.cgi. تتضمن سكربتات استغلال آلية لأنظمة Linux/macOS وWindows.
name لـ D-Link NASتم اكتشاف ثغرة في أجهزة D-Link DNS-320، DNS-320LW، DNS-325 و DNS-340L حتى 20241028. وقد تم تصنيفها على أنها حرجة. تتعلق هذه الثغرة بالدالة cgi_user_add في الملف /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. يؤدي التلاعب بالمعامل name إلى حقن أوامر نظام التشغيل. يمكن شن الهجوم عن بُعد. درجة تعقيد الهجوم عالية نسبيًا. يبدو أن استغلالها صعب. تم الكشف عن الاستغلال للجمهور وقد يُستخدم.
تتركز الثغرة في السكربت account_mgr.cgi، خاصة في معالجة الأمر cgi_user_add. لا يقوم المعامل name في هذا السكربت بتنظيف الإدخال بشكل كافٍ، مما يسمح بتنفيذ الأوامر.
اطلع عليها — CVE-2024-10914
إخلاء المسؤولية: تم إعداد هذا الإثبات العملي (POC) لأغراض تعليمية واختبارية أخلاقية فقط. استخدام هذه الأداة لمهاجمة أهداف دون موافقة مسبقة متبادلة غير قانوني. يتحمل المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية المعمول بها. لا يتحمل المطورون أي مسؤولية ولا يتحملون مسؤولية أي سوء استخدام أو ضرر ناتج عن هذا البرنامج.
للعثور على أهداف محتملة، استخدم Fofa (مشابه لـ Shodan.io):
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
أولاً، استنسخ المستودع:
git clone https://github.com/yenyangmjaze/cve-2024-10914
تشغيل الاستغلال:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
