Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Best-Practices-Cybersecurity-Otanata-Project — CVE-2024-3273 — Informe de Prueba de Penetración Autorizado D-Link DNS-320L NAS | Cliente: Otonata | Kitploit
Herramientas/GitHubGitHub/askhatov21/best-practices-cybersecurity-otanata-project
Seguridad de Sistemas EmbebidosOSINT (Inteligencia de Fuentes Abiertas)ReconocimientoAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlSeguridad de Hardware e IoT

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Papers e Investigación
Aprendizaje y Educación
GitHubaskhatov21/best-practices-cybersecurity-otanata-project

Best-Practices-Cybersecurity-Otanata-Project

CVE-2024-3273 — Informe de Prueba de Penetración Autorizado D-Link DNS-320L NAS | Cliente: Otonata

Ver Repositorio
hace 3 mesesAún no revisado
Compartir

CP3418_BestPracticesCybersecurity_OTANATA_Project

CVE-2024-3273 — Informe de prueba de penetración autorizada NAS D-Link DNS-320L | Cliente: Otonata Снимок экрана 2026-04-25 в 5 15 52 PM Снимок экрана 2026-04-25 в 5 15 44 PM Снимок экрана 2026-04-25 в 5 15 35 PM

Resumen

Este repositorio contiene el informe completo de evaluación de seguridad para una prueba de penetración autorizada realizada en un dispositivo NAS D-Link DNS-320L para el cliente Otonata (Sr. Johnny Yap), como parte de CP3418 Mejores Prácticas en Ciberseguridad en la Universidad James Cook de Singapur. Rol: Probador de Seguridad de Aplicaciones Web y API Fecha: Marzo de 2026 Objetivo: NAS D-Link DNS-320L — punto final /cgi-bin/nas_sharing.cgi

Vulnerabilidades Identificadas

VulnerabilidadGravedadCVE
Credenciales codificadas (cuenta messagebus)CRÍTICACVE-2024-3272
Inyección de comandos HTTP GET (parámetros cmd/system)CRÍTICACVE-2024-3273

Lo que hice

  • Explotación de credenciales codificadas — Demostré acceso no autenticado a través de la cuenta backdoor messagebus mediante el punto final /cgi-bin/nas_sharing.cgi
  • Inyección de comandos — Manipulé los parámetros HTTP GET cmd y system con cargas útiles codificadas en Base64 para lograr ejecución remota de comandos a nivel de sistema
  • Análisis OSINT con Shodan — Identifiqué 172 dispositivos DNS-320 expuestos globalmente (89 marcados como fin de vida útil) y 4 dispositivos expuestos en Singapur en los principales proveedores de nube
  • Informe de evaluación de seguridad — Produje un informe estructurado de 57 páginas clasificando las vulnerabilidades como riesgo ALTO con evidencia, análisis de impacto y recomendaciones de remediación

Herramientas utilizadas

  • Kali Linux
  • Shodan
  • Manipulación de solicitudes HTTP GET
  • Codificación/decodificación Base64
  • Burp Suite (básico)

Hallazgos clave

Vulnerabilidad: Hard-coded Credentials Punto final: /cgi-bin/nas_sharing.cgi Parámetro: user=messagebus&passwd= Impacto: Acceso completo no autenticado al sistema NAS

Vulnerabilidad: Command Injection Parámetros: cmd=15&system=<BASE64_COMMAND> Impacto: Ejecución remota de comandos arbitrarios como root

Análisis de exposición en Shodan

  • 172 dispositivos D-Link DNS-320 con conexión a Internet encontrados globalmente
  • 89 dispositivos marcados como fin de vida útil (sin parches de seguridad)
  • 4 dispositivos expuestos en Singapur (Alibaba Cloud, Amazon, Microsoft, Vultr)

Descargo de responsabilidad

Esta prueba de penetración se realizó en un entorno de laboratorio controlado en hardware autorizado por el propietario únicamente con fines académicos y del cliente. Todas las pruebas se realizaron con consentimiento explícito por escrito del cliente (Otonata). El uso de estas técnicas contra sistemas sin autorización explícita es ilegal y poco ético. El autor no se responsabiliza por cualquier uso indebido de esta información.

Contenido del repositorio

├── Report_CVE_2024_3273_DNS320L.pdf # Informe completo de evaluación de seguridad de 57 páginas └── README.md

Acerca de

Amir Askhatov — Analista Junior en Ciberseguridad Licenciatura en Ciberseguridad, Universidad James Cook de Singapur LinkedIn | GitHub

Descargar herramienta