Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2024-10914-port — dlink vulnerability thing in python and rust | Kitploit
Tools/GitHubGitHub/retuci0/cve-2024-10914-port
NetzwerkkartierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRed Teaming
GitHubretuci0/cve-2024-10914-port

cve-2024-10914-port

dlink vulnerability thing in python and rust

Repository anzeigen
vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-10914 portiert nach rust und python

einfach so

Was ist das?

CVE-2024-10914 ist eine kürzlich entdeckte Schwachstelle mit einem kritischen Score von 9.8, die einige D-Link Router betrifft. Da diese Router ihr End-of-Life (EOL) erreicht haben, weigert sich D-Link, diese Schwachstelle zu patchen, mit der Begründung „Hör auf arm zu sein und kauf einfach einen neuen Router“.

Wie funktioniert das?

Die anfälligen Geräte legen einen HTTP-Endpunkt offen, normalerweise unter /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=<user_input>. Aufgrund unzureichender Bereinigung – anstatt die Eingabe streng zu begrenzen oder zu validieren (nur alphanumerische Zeichen zuzulassen) – erlaubt die Anwendung die Injektion beliebiger Zeichen, einschließlich Sonderzeichen, die für Befehlszeilenoperationen verwendet werden, was eine beliebige Codeausführung ermöglicht.

Durch Einfügen von Shell-Metazeichen (wie ; | & oder $(command)) in das Namensfeld kann jeder problemlos Shell-Befehle ausführen. Zum Beispiel:

...name=admin'; echo 'get pwned bozo'; #

All diese Skripte tun nichts anderes, als eine Anfrage zu senden, bei der der name-Parameter auf den gewünschten auszuführenden Code geändert wird.

Es gibt ein ziemlich gutes Video von Fireship, das es detaillierter erklärt: https://www.youtube.com/watch?v=52v6gKPA4TM

Verwendung:

Zuerst benötigst du ein anfälliges Gerät. Einige Modelle sind:

  • DNS-320 (Version 1.00)
  • DNS-320LW (Version 1.01.0914.2012)
  • DNS-325 (Versions 1.01, 1.02)
  • DNS-340L (Version 1.08)

Ich rate dringend davon ab, dieses Skript ohne Zustimmung gegen jemand anderen einzusetzen. Bitte führe solche Aktionen nur durch, wenn dir der Router gehört oder du die Zustimmung des Besitzers hast.

rust

  • falls du die Geräte-IP-Adresse bereits kennst:

cargo run -- -u http://<device ip address>

  • falls du einen schnellen Netzwerkscan durchführen möchtest:

cargo run

python

  • installiere zuerst die Abhängigkeiten

pip install -r requirements.txt

  • falls du die Geräte-IP-Adresse bereits kennst:

python main.py -u http://<device ip address>

  • falls du einen schnellen Netzwerkscan durchführen möchtest:

python main.py

folge dann den Anweisungen

Danksagungen

Ich habe nicht den ursprünglichen Code geschrieben, das hat verylazytech getan. Ich habe ihn nur nach rust und python portiert, weil zum Teufel auch nicht. Natürlich geht die gesamte Anerkennung an ihn und alle anderen, die an der Entdeckung dieses Exploits beteiligt waren.

https://github.com/verylazytech/CVE-2024-10914/

Tool herunterladen