
POC - CVE-2024–10914 - Vulnerabilidad de Inyección de Comandos en el parámetro `name` para NAS de D-Link
name para D-Link NASSe encontró una vulnerabilidad en D-Link DNS-320, DNS-320LW, DNS-325 y DNS-340L hasta 20241028. Ha sido declarada como crítica. Afectada por esta vulnerabilidad es la función cgi_user_add del archivo /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. La manipulación del argumento name conduce a la inyección de comandos del sistema operativo. El ataque puede lanzarse de forma remota. La complejidad del ataque es bastante alta. La explotación parece ser difícil. El exploit ha sido divulgado al público y podría ser utilizado.
La vulnerabilidad está localizada en el script account_mgr.cgi, particularmente en el manejo del comando cgi_user_add. El parámetro name en este script no sanea adecuadamente la entrada, permitiendo la ejecución de comandos.
Lea acerca de ello — CVE-2024-10914
Aviso: Esta Prueba de Concepto (POC) está hecha solo con fines educativos y de prueba ética. El uso de esta herramienta para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables por cualquier mal uso o daño causado por este programa.
Para encontrar objetivos potenciales, use Fofa (similar a Shodan.io):
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
Primero, clone el repositorio:
git clone https://github.com/verylazytech/CVE-2024-10914
Ejecute el Exploit:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
