
CVE-2024-3273 — Autorisierter Penetrationstestbericht D-Link DNS-320L NAS | Kunde: Otonata
CVE-2024-3273 — Autorisierter Penetrationstest-Bericht D-Link DNS-320L NAS | Auftraggeber: Otonata

Dieses Repository enthält den vollständigen Sicherheitsbewertungsbericht für einen autorisierten Penetrationstest, der an einem D-Link-DNS-320L-NAS-Gerät für den Auftraggeber Otonata (Herr Johnny Yap) im Rahmen von CP3418 „Best Practices in Cybersecurity“ an der James Cook University Singapore durchgeführt wurde.
Rolle: Webanwendungs- und API-Sicherheitstester Datum: März 2026 Ziel: D-Link-DNS-320L-NAS — Endpunkt /cgi-bin/nas_sharing.cgi
| Schwachstelle | Schweregrad | CVE |
|---|---|---|
| Hartkodierte Zugangsdaten (messagebus-Konto) | KRITISCH | CVE-2024-3272 |
| HTTP-GET-Befehlsinjektion (cmd/system-Parameter) | KRITISCH | CVE-2024-3273 |
Schwachstelle: Hartkodierte Zugangsdaten Endpunkt: /cgi-bin/nas_sharing.cgi Parameter: user=messagebus&passwd= Auswirkung: Vollständiger nicht authentifizierter Zugriff auf das NAS-System
Schwachstelle: Befehlsinjektion Parameter: cmd=15&system=<BASE64_COMMAND> Auswirkung: Entfernte Ausführung beliebiger Befehle als root
Dieser Penetrationstest wurde in einer kontrollierten Laborumgebung an Hardware durchgeführt, die sich im Eigentum des Auftraggebers befindet, ausschließlich für akademische und auftragsbezogene Zwecke. Alle Tests wurden mit ausdrücklicher schriftlicher Zustimmung des Auftraggebers (Otonata) durchgeführt. Die Verwendung dieser Techniken gegen Systeme ohne ausdrückliche Genehmigung ist illegal und unethisch. Der Autor ist nicht für eine missbräuchliche Verwendung dieser Informationen verantwortlich.
├── Report_CVE_2024_3273_DNS320L.pdf # Vollständiger 57-seitiger Sicherheitsbewertungsbericht └── README.md
Amir Askhatov — Junior-Cybersecurity-Analyst Bachelor of Cybersecurity, James Cook University Singapore LinkedIn | GitHub