
Exploit de prueba de concepto para CVE-2024-10914, una vulnerabilidad de inyección de comandos en dispositivos D-Link NAS a través del script account_mgr.cgi. Incluye scripts de explotación automatizados para Linux/macOS y Windows.
name para D-Link NASSe encontró una vulnerabilidad en D-Link DNS-320, DNS-320LW, DNS-325 y DNS-340L hasta la versión 20241028. Se ha declarado como crítica. Esta vulnerabilidad afecta a la función cgi_user_add del archivo /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. La manipulación del argumento name conduce a una inyección de comandos del sistema operativo. El ataque se puede lanzar de forma remota. La complejidad del ataque es bastante alta. La explotación parece ser difícil. El exploit ha sido divulgado públicamente y puede ser utilizado.
La vulnerabilidad se localiza en el script account_mgr.cgi, particularmente en el manejo del comando cgi_user_add. El parámetro name en este script no sanitiza adecuadamente la entrada, permitiendo la ejecución de comandos.
Leer más — CVE-2024-10914
Descargo de responsabilidad: Este PoC (Proof of Concept) se realiza únicamente con fines educativos y de prueba ética. El uso de esta herramienta para atacar objetivos sin el consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables por el uso indebido o los daños causados por este programa.
Para encontrar objetivos potenciales, use Fofa (similar a Shodan.io):
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
Primero, clone el repositorio:
git clone https://github.com/yenyangmjaze/cve-2024-10914
Ejecutar el Exploit:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
