
CVE-2024-3273 — Informe de Prueba de Penetración Autorizado D-Link DNS-320L NAS | Cliente: Otonata
CVE-2024-3273 — Informe de prueba de penetración autorizada NAS D-Link DNS-320L | Cliente: Otonata

Este repositorio contiene el informe completo de evaluación de seguridad para una prueba de penetración autorizada realizada en un dispositivo NAS D-Link DNS-320L para el cliente Otonata (Sr. Johnny Yap), como parte de CP3418 Mejores Prácticas en Ciberseguridad en la Universidad James Cook de Singapur. Rol: Probador de Seguridad de Aplicaciones Web y API Fecha: Marzo de 2026 Objetivo: NAS D-Link DNS-320L — punto final /cgi-bin/nas_sharing.cgi
| Vulnerabilidad | Gravedad | CVE |
|---|---|---|
| Credenciales codificadas (cuenta messagebus) | CRÍTICA | CVE-2024-3272 |
| Inyección de comandos HTTP GET (parámetros cmd/system) | CRÍTICA | CVE-2024-3273 |
Vulnerabilidad: Hard-coded Credentials Punto final: /cgi-bin/nas_sharing.cgi Parámetro: user=messagebus&passwd= Impacto: Acceso completo no autenticado al sistema NAS
Vulnerabilidad: Command Injection Parámetros: cmd=15&system=<BASE64_COMMAND> Impacto: Ejecución remota de comandos arbitrarios como root
Esta prueba de penetración se realizó en un entorno de laboratorio controlado en hardware autorizado por el propietario únicamente con fines académicos y del cliente. Todas las pruebas se realizaron con consentimiento explícito por escrito del cliente (Otonata). El uso de estas técnicas contra sistemas sin autorización explícita es ilegal y poco ético. El autor no se responsabiliza por cualquier uso indebido de esta información.
├── Report_CVE_2024_3273_DNS320L.pdf # Informe completo de evaluación de seguridad de 57 páginas └── README.md
Amir Askhatov — Analista Junior en Ciberseguridad Licenciatura en Ciberseguridad, Universidad James Cook de Singapur LinkedIn | GitHub