
Un exploit PoC para CVE-2024-10914 - Ejecución Remota de Código (RCE) en D-Link
Este repositorio contiene un exploit de prueba de concepto (PoC) para una vulnerabilidad crítica que afecta a dispositivos NAS de D-Link. El fallo, identificado como CVE-2024-10914, afecta a los siguientes modelos:
La vulnerabilidad se encuentra en una función llamada cgi_user_add, que forma parte del script /cgi-bin/account_mgr.cgi.
El fallo ocurre porque el parámetro name no se verifica adecuadamente antes de ser utilizado en comandos del sistema.
Esto permite a un atacante enviar entradas maliciosas (comandos del sistema operativo) en el campo name para ejecutar cualquier cosa en el dispositivo.
Por ejemplo, un atacante puede enviar/ejecutar un comando id a través de la ruta del campo name /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
Este PoC es solo para fines de prueba y aprendizaje. No soy responsable de ningún uso ilegal o dañino de este código. Actúa siempre con responsabilidad al investigar o probar vulnerabilidades.