Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Best-Practices-Cybersecurity-Otanata-Project — CVE-2024-3273 — Autorisierter Penetrationstestbericht D-Link DNS-320L NAS | Kunde: Otonata | Kitploit
Tools/GitHubGitHub/askhatov21/best-practices-cybersecurity-otanata-project
Embedded-System-SicherheitOSINT (Open-Source-Intelligence)AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlHardware- & IoT-Sicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Papers & Forschung
Lernen & Bildung
GitHubaskhatov21/best-practices-cybersecurity-otanata-project

Best-Practices-Cybersecurity-Otanata-Project

CVE-2024-3273 — Autorisierter Penetrationstestbericht D-Link DNS-320L NAS | Kunde: Otonata

Repository anzeigen
3vor 4 MonatenNoch nicht geprüft

CP3418_BestPracticesCybersecurity_OTANATA_Project

CVE-2024-3273 — Autorisierter Penetrationstest-Bericht D-Link DNS-320L NAS | Auftraggeber: Otonata Screenshot 2026-04-25 um 5:15:52 PM Screenshot 2026-04-25 um 5:15:44 PM Screenshot 2026-04-25 um 5:15:35 PM

Überblick

Dieses Repository enthält den vollständigen Sicherheitsbewertungsbericht für einen autorisierten Penetrationstest, der an einem D-Link-DNS-320L-NAS-Gerät für den Auftraggeber Otonata (Herr Johnny Yap) im Rahmen von CP3418 „Best Practices in Cybersecurity“ an der James Cook University Singapore durchgeführt wurde.

Rolle: Webanwendungs- und API-Sicherheitstester Datum: März 2026 Ziel: D-Link-DNS-320L-NAS — Endpunkt /cgi-bin/nas_sharing.cgi

Identifizierte Schwachstellen

SchwachstelleSchweregradCVE
Hartkodierte Zugangsdaten (messagebus-Konto)KRITISCHCVE-2024-3272
HTTP-GET-Befehlsinjektion (cmd/system-Parameter)KRITISCHCVE-2024-3273

Was ich getan habe

  • Ausnutzung hartkodierter Zugangsdaten — Demonstrierte nicht authentifizierten Zugriff über das messagebus-Backdoor-Konto durch den Endpunkt /cgi-bin/nas_sharing.cgi
  • Befehlsinjektion — Manipulierte die HTTP-GET-Parameter cmd und system mit Base64-kodierten Payloads, um eine entfernte Befehlsausführung auf Systemebene zu erreichen
  • Shodan-OSINT-Analyse — Identifizierte 172 weltweit exponierte DNS-320-Geräte (89 als End-of-Life gekennzeichnet) und 4 exponierte Geräte in Singapur bei großen Cloud-Anbietern
  • Sicherheitsbewertungsbericht — Erstellte einen strukturierten 57-seitigen Bericht, der die Schwachstellen als HOCHRISIKO einstuft, mit Nachweisen, Auswirkungsanalyse und Empfehlungen zur Behebung

Verwendete Tools

  • Kali Linux
  • Shodan
  • HTTP-GET-Anfragenmanipulation
  • Base64-Kodierung/Dekodierung
  • Burp Suite (grundlegend)

Wichtigste Ergebnisse

Schwachstelle: Hartkodierte Zugangsdaten Endpunkt: /cgi-bin/nas_sharing.cgi Parameter: user=messagebus&passwd= Auswirkung: Vollständiger nicht authentifizierter Zugriff auf das NAS-System

Schwachstelle: Befehlsinjektion Parameter: cmd=15&system=<BASE64_COMMAND> Auswirkung: Entfernte Ausführung beliebiger Befehle als root

Shodan-Expositionsanalyse

  • 172 internetzugängliche D-Link-DNS-320-Geräte weltweit gefunden
  • 89 Geräte als End-of-Life gekennzeichnet (keine Sicherheitspatches)
  • 4 exponierte Geräte in Singapur (Alibaba Cloud, Amazon, Microsoft, Vultr)

Haftungsausschluss

Dieser Penetrationstest wurde in einer kontrollierten Laborumgebung an Hardware durchgeführt, die sich im Eigentum des Auftraggebers befindet, ausschließlich für akademische und auftragsbezogene Zwecke. Alle Tests wurden mit ausdrücklicher schriftlicher Zustimmung des Auftraggebers (Otonata) durchgeführt. Die Verwendung dieser Techniken gegen Systeme ohne ausdrückliche Genehmigung ist illegal und unethisch. Der Autor ist nicht für eine missbräuchliche Verwendung dieser Informationen verantwortlich.

Inhalt des Repositorys

├── Report_CVE_2024_3273_DNS320L.pdf # Vollständiger 57-seitiger Sicherheitsbewertungsbericht └── README.md

Über den Autor

Amir Askhatov — Junior-Cybersecurity-Analyst Bachelor of Cybersecurity, James Cook University Singapore LinkedIn | GitHub

Tool herunterladen