
CVE-2024-10914 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, D-Link NAS उपकरणों (DNS-320, DNS-320LW, DNS-325, DNS-340L) में cgi_user_add फ़ंक्शन के माध्यम से OS कमांड इंजेक्शन प्रदर्शित करता है, जो दूरस्थ कोड निष्पादन सक्षम करता है।
D-Link DNS-320, DNS-320LW, DNS-325 और DNS-340L (20241028 तक) में एक कमजोरी पाई गई है। इसे क्रिटिकल घोषित किया गया है। यह कमजोरी /cgi-bin/account_mgr.cgi?cmd=cgi_user_add फ़ाइल में cgi_user_add फ़ंक्शन को प्रभावित करती है। आर्गुमेंट name के हेरफेर से OS कमांड इंजेक्शन होता है। हमला दूरस्थ रूप से लॉन्च किया जा सकता है। हमले की जटिलता काफी अधिक है। शोषण करना कठिन प्रतीत होता है। इस शोषण को सार्वजनिक किया जा चुका है और इसका उपयोग किया जा सकता है।