Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Best-Practices-Cybersecurity-Otanata-Project — CVE-2024-3273 — Rapport de test de pénétration autorisé D-Link DNS-320L NAS | Client : Otonata | Kitploit
Outils/GitHubGitHub/askhatov21/best-practices-cybersecurity-otanata-project
Sécurité des Systèmes EmbarquésOSINT (Renseignement de Sources Ouvertes)ReconnaissanceAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleSécurité Matériel et IoT

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Articles et Recherche
Apprentissage et Éducation
GitHubaskhatov21/best-practices-cybersecurity-otanata-project

Best-Practices-Cybersecurity-Otanata-Project

CVE-2024-3273 — Rapport de test de pénétration autorisé D-Link DNS-320L NAS | Client : Otonata

Voir le dépôt
3il y a 4 moisPas encore vérifié

CP3418_BestPracticesCybersecurity_OTANATA_Project

CVE-2024-3273 — Rapport de test d'intrusion autorisé D-Link DNS-320L NAS | Client : Otonata Снимок экрана 2026-04-25 в 5 15 52 PM Снимок экрана 2026-04-25 в 5 15 44 PM Снимок экрана 2026-04-25 в 5 15 35 PM

Aperçu

Ce dépôt contient le rapport complet d'évaluation de sécurité pour un test d'intrusion autorisé effectué sur un appareil D-Link DNS-320L NAS pour le client Otonata (M. Johnny Yap), dans le cadre du cours CP3418 Bonnes pratiques en cybersécurité à l'Université James Cook Singapore. Rôle : Testeur d'applications web et d'API
Date : Mars 2026
Cible : D-Link DNS-320L NAS — point d'accès /cgi-bin/nas_sharing.cgi

Vulnérabilités identifiées

VulnérabilitéSévéritéCVE
Identifiants codés en dur (compte messagebus)CRITIQUECVE-2024-3272
Injection de commande HTTP GET (paramètres cmd/system)CRITIQUECVE-2024-3273

Ce que j'ai fait

  • Exploitation d'identifiants codés en dur — Démonstration d'un accès non authentifié via le compte backdoor messagebus à travers le point d'accès /cgi-bin/nas_sharing.cgi
  • Injection de commande — Manipulation des paramètres HTTP GET cmd et system avec des charges utiles encodées en Base64 pour exécuter des commandes système à distance
  • Analyse OSINT via Shodan — Identification de 172 appareils DNS-320 exposés mondialement (89 marqués en fin de vie) et 4 appareils exposés à Singapour chez les principaux fournisseurs de cloud
  • Rapport d'évaluation de sécurité — Production d'un rapport structuré de 57 pages classant les vulnérabilités comme RISQUE ÉLEVÉ avec preuves, analyse d'impact et recommandations de correction

Outils utilisés

  • Kali Linux
  • Shodan
  • Manipulation de requêtes HTTP GET
  • Encodage/décodage Base64
  • Burp Suite (de base)

Principales découvertes

Vulnérabilité : Identifiants codés en dur

  • Point d'accès : /cgi-bin/nas_sharing.cgi
  • Paramètre : user=messagebus&passwd=
  • Impact : Accès complet non authentifié au système NAS

Vulnérabilité : Injection de commande

  • Paramètres : cmd=15&system=<BASE64_COMMAND>
  • Impact : Exécution arbitraire de commandes à distance en tant que root

Analyse d'exposition Shodan

  • 172 appareils D-Link DNS-320 exposés sur Internet dans le monde
  • 89 appareils marqués comme fin de vie (aucun correctif de sécurité)
  • 4 appareils exposés à Singapour (Alibaba Cloud, Amazon, Microsoft, Vultr)

Avertissement

Ce test d'intrusion a été réalisé dans un environnement de laboratoire contrôlé sur du matériel autorisé par le propriétaire, à des fins académiques et pour le client uniquement. Tous les tests ont été effectués avec le consentement écrit explicite du client (Otonata). L'utilisation de ces techniques contre des systèmes sans autorisation explicite est illégale et contraire à l'éthique. L'auteur n'est pas responsable de toute utilisation abusive de ces informations.

Contenu du dépôt

├── Report_CVE_2024_3273_DNS320L.pdf # Rapport d'évaluation de sécurité complet de 57 pages └── README.md

À propos

Amir Askhatov — Analyste junior en cybersécurité
Bachelor en cybersécurité, Université James Cook Singapore
LinkedIn | GitHub

Télécharger l’outil