
Proof-of-Concept-Exploit für CVE-2024-10914, der OS-Befehlseinschleusung in D-Link NAS-Geräten (DNS-320, DNS-320LW, DNS-325, DNS-340L) über die Funktion cgi_user_add demonstriert und Remote-Code-Ausführung ermöglicht.
In D-Link DNS-320, DNS-320LW, DNS-325 und DNS-340L bis einschließlich 20241028 wurde eine Schwachstelle gefunden. Sie wurde als kritisch eingestuft. Diese Schwachstelle betrifft die Funktion cgi_user_add in der Datei /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. Die Manipulation des Arguments name führt zu einer OS-Befehlseinschleusung. Der Angriff kann aus der Ferne gestartet werden. Die Komplexität des Angriffs ist recht hoch. Die Ausnutzung scheint schwierig zu sein. Der Exploit wurde öffentlich gemacht und könnte verwendet werden.