CVE-2024-10915
D-Link DNS-320/DNS-320LW/DNS-325/DNS-340L account_mgr.cgi cgi_user_add OS कमांड इंजेक्शन
- प्रकाशित
- 6 नव॰ 2024
- अद्यतन
- 6 नव॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
D-Link DNS-320, DNS-320LW, DNS-325 और DNS-340L में 20241028 तक एक भेद्यता पाई गई। इसे क्रिटिकल रेटिंग दी गई है। इस समस्या से प्रभावित फ़ाइल /cgi-bin/account_mgr.cgi?cmd=cgi_user_add का फ़ंक्शन cgi_user_add है। group तर्क के हेरफेर से os कमांड इंजेक्शन होता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। हमले की जटिलता काफी अधिक है। शोषण करना कठिन माना जाता है। शोषण सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है।
स्रोत
1- CVE-2024-10915एक्सप्लॉइट
# CVE-2024-10915 के लिए Python-आधारित एक्सप्लॉइट यह D-Link NAS उपकरणों में कमांड इंजेक्शन भेद्यता है। `/cgi-bin/account_mgr.cgi` एंडपॉइंट के माध्यम से मनमाने सिस्टम कमांड निष्पादित करता है, जो अधिकृत सुरक्षा परीक्षण के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।