
सीवीई-2024-10914 के लिए एक PoC एक्सप्लॉइट - D-Link रिमोट कोड निष्पादन (RCE)
इस रिपॉजिटरी में एक गंभीर भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट है जो D-Link NAS उपकरणों को प्रभावित करती है। यह बग, जिसे CVE-2024-10914 के रूप में ट्रैक किया जाता है, निम्नलिखित मॉडलों को प्रभावित करता है:
यह भेद्यता cgi_user_add नामक फ़ंक्शन में है, जो /cgi-bin/account_mgr.cgi स्क्रिप्ट का हिस्सा है।
यह बग इसलिए होता है क्योंकि name पैरामीटर को सिस्टम कमांड में उपयोग करने से पहले ठीक से जाँचा नहीं जाता है।
यह हमलावर को name फ़ील्ड में दुर्भावनापूर्ण इनपुट (OS कमांड) भेजने की अनुमति देता है ताकि वे डिवाइस पर कुछ भी चला सकें जो वे चाहते हैं।
उदाहरण के लिए, एक हमलावर name फ़ील्ड के पथ /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27 के माध्यम से id कमांड भेज/निष्पादित कर सकता है।
यह PoC केवल परीक्षण और सीखने के उद्देश्यों के लिए है। इस कोड के किसी भी अवैध या हानिकारक उपयोग के लिए मैं ज़िम्मेदार नहीं हूँ। कमजोरियों पर शोध या परीक्षण करते समय हमेशा ज़िम्मेदारी से कार्य करें।