
POC - CVE-2024–10914- Vulnérabilité d'injection de commande dans le paramètre `name` pour D-Link NAS
name pour D-Link NASUne vulnérabilité a été trouvée dans D-Link DNS-320, DNS-320LW, DNS-325 et DNS-340L jusqu'au 20241028. Elle a été déclarée critique. Cette vulnérabilité affecte la fonction cgi_user_add du fichier /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. La manipulation de l'argument name conduit à une injection de commandes OS. L'attaque peut être lancée à distance. La complexité d'une attaque est assez élevée. L'exploitation semble difficile. L'exploit a été divulgué au public et peut être utilisé.
La vulnérabilité est localisée dans le script account_mgr.cgi, en particulier dans le traitement de la commande cgi_user_add. Le paramètre name dans ce script ne nettoie pas correctement les entrées, permettant l'exécution de commandes.
En savoir plus — CVE-2024-10914
Avertissement : Cette preuve de concept (POC) est réalisée uniquement à des fins éducatives et de tests éthiques. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il est de la responsabilité de l'utilisateur final de respecter toutes les lois locales, étatiques et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables des mauvais usages ou des dommages causés par ce programme.
Pour trouver des cibles potentielles, utilisez Fofa (similaire à Shodan.io) :
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
Tout d'abord, clonez le dépôt :
git clone https://github.com/verylazytech/CVE-2024-10914
Exécuter l'exploit :
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
