Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
dlink — D-Link NAS डिवाइसों में कमांड इंजेक्शन और हार्डकोडेड बैकडोर क्रेडेंशियल्स के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और विश्लेषण, जो nas_sharing.cgi के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन को सक्षम बनाता है। | Kitploit
उपकरण/GitHubGitHub/netsecfish/dlink
IoT सुरक्षाभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubnetsecfish/dlink

dlink

D-Link NAS डिवाइसों में कमांड इंजेक्शन और हार्डकोडेड बैकडोर क्रेडेंशियल्स के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट और विश्लेषण, जो nas_sharing.cgi के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन को सक्षम बनाता है।

रिपॉजिटरी देखें
100112 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

D-Link NAS डिवाइसों में कमांड इंजेक्शन और बैकडोर खाता

भेद्यता सारांश:

वर्णित भेद्यता कई D-Link NAS डिवाइसों को प्रभावित करती है, जिनमें DNS-340L, DNS-320L, DNS-327L और DNS-325 मॉडल शामिल हैं। यह भेद्यता nas_sharing.cgi URI में स्थित है, जो दो मुख्य समस्याओं के कारण संवेदनशील है: हार्डकोडेड क्रेडेंशियल्स द्वारा सक्षम एक बैकडोर, और system पैरामीटर के माध्यम से एक कमांड इंजेक्शन भेद्यता। यह शोषण प्रभावित D-Link NAS डिवाइसों पर मनमाने कमांड निष्पादन का कारण बन सकता है, जिससे हमलावरों को एक कमांड निर्दिष्ट करके संवेदनशील जानकारी तक संभावित पहुँच, सिस्टम कॉन्फ़िगरेशन में परिवर्तन, या सेवा से वंचित करने की स्थिति प्राप्त हो सकती है, जो इंटरनेट पर 92,000 से अधिक डिवाइसों को प्रभावित करती है।

Untitled

संबंधित CWE

CWE-77 (कमांड इंजेक्शन) और CWE-798 (हार्डकोडेड क्रेडेंशियल्स का उपयोग)।

प्रभावित डिवाइस:

  • DNS-320L संस्करण 1.11, संस्करण 1.03.0904.2013, संस्करण 1.01.0702.2013
  • DNS-325 संस्करण 1.01
  • DNS-327L संस्करण 1.09, संस्करण 1.00.0409.2013
  • DNS-340L संस्करण 1.08

भेद्यता विवरण:

यह भेद्यता nas_sharing.cgi CGI स्क्रिप्ट में मौजूद है, जो निम्न की ओर ले जाती है:

  1. उपयोगकर्ता नाम और पासवर्ड प्रकटीकरण के माध्यम से बैकडोर: अनुरोध में एक उपयोगकर्ता नाम (user=messagebus) और एक खाली पासवर्ड फ़ील्ड (passwd=) के लिए पैरामीटर शामिल होते हैं। यह एक बैकडोर का संकेत देता है जो उचित प्रमाणीकरण के बिना अनधिकृत पहुँच की अनुमति देता है।
  2. सिस्टम पैरामीटर के माध्यम से कमांड इंजेक्शन: अनुरोध के भीतर system पैरामीटर एक base64 एन्कोडेड मान रखता है, जो डिकोड होने पर एक कमांड प्रतीत होता है।

शोषण:

दुर्भावनापूर्ण HTTP अनुरोध तैयार करें: /cgi-bin/nas_sharing.cgi एंडपॉइंट को लक्षित करने वाला एक HTTP GET अनुरोध तैयार करें।

root@kitploit:~
GET /cgi-bin/nas_sharing.cgi?user=messagebus&passwd=&cmd=15&system=<BASE64_ENCODED_COMMAND_TO_BE_EXECUTED>

वास्तविक परिणाम

Untitled

प्रभाव:

इस भेद्यता के सफल शोषण से एक हमलावर सिस्टम पर मनमाने कमांड निष्पादित कर सकता है, जिससे संभावित रूप से संवेदनशील जानकारी तक अनधिकृत पहुँच, सिस्टम कॉन्फ़िगरेशन में संशोधन, या सेवा से वंचित करने की स्थितियाँ उत्पन्न हो सकती हैं।

सुधार अनुशंसा:

  • डिवाइस निर्माता से उपलब्ध पैच और अपडेट लागू करें।
टूल डाउनलोड करें