Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-10914 — POC - CVE-2024–10914 - Vulnerabilidad de Inyección de Comandos en el parámetro `name` para NAS de D-Link | Kitploit
Herramientas/GitHubGitHub/verylazytech/cve-2024-10914
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y Control
GitHubverylazytech/cve-2024-10914

CVE-2024-10914

POC - CVE-2024–10914 - Vulnerabilidad de Inyección de Comandos en el parámetro `name` para NAS de D-Link

Ver Repositorio
4811hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

POC - CVE-2024–10914- Vulnerabilidad de Inyección de Comandos en el parámetro name para D-Link NAS

My Shop Medium Github Buy Me A Coffee

Resumen

Se encontró una vulnerabilidad en D-Link DNS-320, DNS-320LW, DNS-325 y DNS-340L hasta 20241028. Ha sido declarada como crítica. Afectada por esta vulnerabilidad es la función cgi_user_add del archivo /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. La manipulación del argumento name conduce a la inyección de comandos del sistema operativo. El ataque puede lanzarse de forma remota. La complejidad del ataque es bastante alta. La explotación parece ser difícil. El exploit ha sido divulgado al público y podría ser utilizado.

Dispositivos Afectados

  • DNS-320 Versión 1.00
  • DNS-320LW Versión 1.01.0914.2012
  • DNS-325 Versión 1.01, Versión 1.02
  • DNS-340L Versión 1.08

Componentes Afectados

La vulnerabilidad está localizada en el script account_mgr.cgi, particularmente en el manejo del comando cgi_user_add. El parámetro name en este script no sanea adecuadamente la entrada, permitiendo la ejecución de comandos.

Lea acerca de ello — CVE-2024-10914

Aviso: Esta Prueba de Concepto (POC) está hecha solo con fines educativos y de prueba ética. El uso de esta herramienta para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables por cualquier mal uso o daño causado por este programa.

Comenzando

Encontrando Objetivos

Para encontrar objetivos potenciales, use Fofa (similar a Shodan.io):

  • Fofa Dork: app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"

Alt text

Clonando el Repositorio

Primero, clone el repositorio:

root@kitploit:~
git clone https://github.com/verylazytech/CVE-2024-10914

Ejecute el Exploit:

Para Linux / MacOs:

root@kitploit:~
bash ./cve-2024-10914.sh -u <url>

Para Windows:

root@kitploit:~
./cve-2024-10914.ps1 -u <url>

Alt text

Descargar herramienta