CVE-2024-3272
D-Link DNS-320L/DNS-325/DNS-327L/DNS-340L HTTP GET अनुरोध nas_sharing.cgi हार्ड-कोडित क्रेडेंशियल
- प्रकाशित
- 4 अप्रैल 2024
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 11 अप्रैल 2024
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
** अस्वीकृत ** एक भेद्यता, जिसे अत्यंत गंभीर के रूप में वर्गीकृत किया गया है, D-Link DNS-320L, DNS-325, DNS-327L और DNS-340L में 20240403 तक पाई गई है। यह समस्या घटक HTTP GET Request Handler की फ़ाइल /cgi-bin/nas_sharing.cgi की अज्ञात प्रक्रिया को प्रभावित करती है। user तर्क को इनपुट messagebus के साथ हेरफेर करने से हार्ड-कोडेड क्रेडेंशियल उत्पन्न होते हैं। हमला दूरस्थ रूप से शुरू किया जा सकता है। शोषण सार्वजनिक रूप से प्रकट किया जा चुका है और इसका उपयोग किया जा सकता है। इस भेद्यता का संबद्ध पहचानकर्ता VDB-259283 है। ध्यान दें: यह भेद्यता केवल उन उत्पादों को प्रभावित करती है जिन्हें अब अनुरक्षक द्वारा समर्थित नहीं किया जाता है। ध्यान दें: विक्रेता से शुरुआत में संपर्क किया गया था और उसने तुरंत पुष्टि की कि उत्पाद जीवन-चक्र के अंत (end-of-life) पर है। इसे सेवामुक्त कर प्रतिस्थापित किया जाना चाहिए।
स्रोत
1सुरक्षा भेद्यता CVE 2024 3273 का विश्लेषण: D-Link उपकरणों में कमांड इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।