
Preuve de concept d'exploit pour CVE-2024-10914, démontrant une injection de commandes système dans les appareils NAS D-Link (DNS-320, DNS-320LW, DNS-325, DNS-340L) via la fonction cgi_user_add, permettant l'exécution de code à distance.
Une vulnérabilité a été trouvée dans D-Link DNS-320, DNS-320LW, DNS-325 et DNS-340L jusqu'au 20241028. Elle a été déclarée critique. Cette vulnérabilité affecte la fonction cgi_user_add du fichier /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. La manipulation de l'argument name conduit à une injection de commande OS. L'attaque peut être lancée à distance. La complexité de l'attaque est assez élevée. L'exploitation semble difficile. L'exploit a été divulgué au public et pourrait être utilisé.