CVE-2024-10914
D-Link DNS-320/DNS-320LW/DNS-325/DNS-340L account_mgr.cgi cgi_user_add ओएस कमांड इंजेक्शन
- प्रकाशित
- 6 नव॰ 2024
- अद्यतन
- 24 नव॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 17 अग॰ 2026
D-Link DNS-320/DNS-320LW/DNS-325/DNS-340L account_mgr.cgi cgi_user_add ओएस कमांड इंजेक्शन
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
D-Link DNS-320, DNS-320LW, DNS-325 और DNS-340L में 20241028 तक एक भेद्यता पाई गई। इसे गंभीर (critical) घोषित किया गया है। यह भेद्यता फ़ाइल /cgi-bin/account_mgr.cgi?cmd=cgi_user_add के फ़ंक्शन cgi_user_add को प्रभावित करती है। तर्क name के हेरफेर से OS कमांड इंजेक्शन होता है। हमला दूरस्थ रूप से लॉन्च किया जा सकता है। हमले की जटिलता काफी अधिक है। शोषण करना कठिन प्रतीत होता है। शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है।
CVE-2024-10914 का शोषण करने के लिए PoC
CVE-2024-10914_burpsuite के साथ मैन्युअल परीक्षण
शेल स्क्रिप्ट जो D-Link DNS-320, DNS-320LW, DNS-325, और DNS-340L डिवाइसों में cgi_user_add के माध्यम से रिमोट OS कमांड इंजेक्शन के लिए CVE-2024-10914 का शोषण करती है।
सीवीई-2024-10914 के लिए एक PoC एक्सप्लॉइट - D-Link रिमोट कोड निष्पादन (RCE)
CVE-2024-10914 एक गंभीर कमांड इंजेक्शन भेद्यता है जो कई पुराने D-Link नेटवर्क अटैच्ड स्टोरेज (NAS) उपकरणों को प्रभावित करती है।
CVE-2024-10914 एक गंभीर कमांड इंजेक्शन भेद्यता है जो कई विरासती D-Link नेटवर्क अटैच्ड स्टोरेज (NAS) डिवाइसों को प्रभावित करती है।
POC - CVE-2024–10914- D-Link NAS के लिए `name` पैरामीटर में कमांड इंजेक्शन भेद्यता
CVE-2024-10914 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो account_mgr.cgi स्क्रिप्ट के माध्यम से D-Link NAS उपकरणों में एक कमांड इंजेक्शन भेद्यता है। इसमें Linux/macOS और Windows के लिए स्वचालित शोषण स्क्रिप्ट शामिल हैं।
CVE-2024-10914 के लिए पायथन-आधारित एक्सप्लॉइट, जो D-Link DNS-320, DNS-320LW, DNS-325, और DNS-340L NAS डिवाइसों में कमांड इंजेक्शन को लक्षित करता है।
यह एक D-Link RCE भेद्यता जांच कार्यक्रम है।
CVE-2024-10914 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, D-Link NAS उपकरणों (DNS-320, DNS-320LW, DNS-325, DNS-340L) में cgi_user_add फ़ंक्शन के माध्यम से OS कमांड इंजेक्शन प्रदर्शित करता है, जो दूरस्थ कोड निष्पादन सक्षम करता है।
CVE-2024-10914 D-Link रिमोट कोड निष्पादन (RCE)
पायथन और रस्ट में dlink भेद्यता चीज़
CVE-2024-10914 शेल एक्सप्लॉइट
Jared Brits · hardware · 17 अग॰ 2026
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।