
name des NAS D-LinkUne vulnérabilité a été trouvée dans les D-Link DNS-320, DNS-320LW, DNS-325 et DNS-340L jusqu'au 20241028. Elle a été déclarée critique. La fonction cgi_user_add du fichier /cgi-bin/account_mgr.cgi?cmd=cgi_user_add est affectée par cette vulnérabilité. La manipulation de l'argument name conduit à une injection de commandes du système d'exploitation. L'attaque peut être lancée à distance. La complexité d'une attaque est plutôt élevée. L'exploitation semble difficile. L'exploit a été divulgué au public et peut être utilisé.
La vulnérabilité est localisée dans le script account_mgr.cgi, en particulier dans le traitement de la commande cgi_user_add. Le paramètre name de ce script ne désinfecte pas correctement les entrées, ce qui permet l'exécution de commandes.
En savoir plus — CVE-2024-10914
Avertissement : Cette preuve de concept (POC) est faite à des fins éducatives et de test éthique uniquement. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Il incombe à l'utilisateur final de respecter toutes les lois locales, nationales et fédérales applicables. Les développeurs déclinent toute responsabilité et ne sont pas responsables des mauvais usages ou des dommages causés par ce programme.
Pour trouver des cibles potentielles, utilisez Fofa (similaire à Shodan.io) :
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
Commencez par cloner le dépôt :
git clone https://github.com/yenyangmjaze/cve-2024-10914
Exécutez l'exploit :
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
