
Prueba de concepto del exploit para CVE-2024-10914, que demuestra la inyección de comandos del sistema operativo en dispositivos NAS de D-Link (DNS-320, DNS-320LW, DNS-325, DNS-340L) a través de la función cgi_user_add, permitiendo la ejecución remota de código.
Se encontró una vulnerabilidad en D-Link DNS-320, DNS-320LW, DNS-325 y DNS-340L hasta 20241028. Ha sido declarada como crítica. Esta vulnerabilidad afecta a la función cgi_user_add del archivo /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. La manipulación del argumento name conduce a una inyección de comandos del sistema operativo. El ataque puede lanzarse de forma remota. La complejidad del ataque es bastante alta. La explotación parece difícil. El exploit ha sido divulgado al público y puede utilizarse.