
CVE-2024-3273 — अधिकृत प्रवेश परीक्षण रिपोर्ट D-Link DNS-320L NAS | ग्राहक: Otonata
CVE-2024-3273 — अधिकृत प्रवेश परीक्षण रिपोर्ट D-Link DNS-320L NAS | ग्राहक: Otonata

अवलोकन यह रिपॉजिटरी एक अधिकृत प्रवेश परीक्षण के लिए पूर्ण सुरक्षा मूल्यांकन रिपोर्ट शामिल करता है, जो ग्राहक Otonata (श्री Johnny Yap) के लिए D-Link DNS-320L NAS उपकरण पर, CP3418 Best Practices in Cybersecurity के भाग के रूप में, James Cook University Singapore में आयोजित किया गया। भूमिका: वेब एप्लिकेशन और API सुरक्षा परीक्षक दिनांक: मार्च 2026 लक्ष्य: D-Link DNS-320L NAS — /cgi-bin/nas_sharing.cgi एंडपॉइंट
पहचानी गई कमजोरियाँ
| कमजोरी | गंभीरता | CVE |
|---|---|---|
| हार्ड-कोडेड क्रेडेंशियल्स (messagebus खाता) | गंभीर | CVE-2024-3272 |
| HTTP GET कमांड इंजेक्शन (cmd/system पैरामीटर) | गंभीर | CVE-2024-3273 |
मैंने क्या किया
उपयोग किए गए उपकरण
मुख्य निष्कर्ष कमजोरी: हार्ड-कोडेड क्रेडेंशियल्स एंडपॉइंट: /cgi-bin/nas_sharing.cgi पैरामीटर: user=messagebus&passwd= प्रभाव: NAS सिस्टम तक पूर्ण बिना प्रमाणीकरण पहुंच
कमजोरी: कमांड इंजेक्शन पैरामीटर: cmd=15&system=<BASE64_COMMAND> प्रभाव: रूट के रूप में दूरस्थ मनमाना कमांड निष्पादन
Shodan एक्सपोज़र विश्लेषण
अस्वीकरण
यह प्रवेश परीक्षण केवल शैक्षणिक और ग्राहक उद्देश्यों के लिए मालिक-अधिकृत हार्डवेयर पर नियंत्रित प्रयोगशाला वातावरण में आयोजित किया गया था। सभी परीक्षण ग्राहक (Otonata) से स्पष्ट लिखित सहमति के साथ किए गए। अधिकृत अनुमति के बिना सिस्टम पर इन तकनीकों का उपयोग अवैध और अनैतिक है। लेखक इस जानकारी के किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।
रिपॉजिटरी सामग्री ├── Report_CVE_2024_3273_DNS320L.pdf # पूर्ण 57-पृष्ठ सुरक्षा मूल्यांकन रिपोर्ट └── README.md
परिचय Amir Askhatov — जूनियर साइबर सुरक्षा विश्लेषक साइबर सुरक्षा में स्नातक, James Cook University Singapore LinkedIn | GitHub