
Ein PoC-Exploit für CVE-2024-10914 – D-Link Remote Code Execution (RCE)
Dieses Repository enthält einen Proof-of-Concept-Exploit (PoC) für eine kritische Schwachstelle, die D-Link-NAS-Geräte betrifft. Der Fehler, der als CVE-2024-10914 verfolgt wird, betrifft die folgenden Modelle:
Die Schwachstelle befindet sich in einer Funktion namens cgi_user_add, die Teil des Skripts /cgi-bin/account_mgr.cgi ist.
Der Fehler entsteht, weil der Parameter name nicht ordnungsgemäß überprüft wird, bevor er in Systembefehlen verwendet wird.
Dadurch kann ein Angreifer bösartige Eingaben (OS-Befehle) im Feld name senden und damit alles auf dem Gerät ausführen.
Ein Angreifer kann beispielsweise einen id-Befehl über den Pfad des name-Feldes /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27 senden/ausführen.
Dieser PoC dient nur zu Test- und Lernzwecken. Ich übernehme keine Verantwortung für illegale oder schädliche Verwendung dieses Codes. Handle immer verantwortungsbewusst, wenn du Schwachstellen recherchierst oder testest.