
POC - CVE-2024–10914- D-Link NAS के लिए `name` पैरामीटर में कमांड इंजेक्शन भेद्यता
name पैरामीटर में कमांड इंजेक्शन भेद्यताएक भेद्यता D-Link DNS-320, DNS-320LW, DNS-325 और DNS-340L में 20241028 तक पाई गई। इसे क्रिटिकल घोषित किया गया है। इस भेद्यता से प्रभावित फ़ंक्शन /cgi-bin/account_mgr.cgi?cmd=cgi_user_add फ़ाइल में cgi_user_add है। name तर्क में हेरफेर ओएस कमांड इंजेक्शन की ओर ले जाता है। हमला दूरस्थ रूप से लॉन्च किया जा सकता है। हमले की जटिलता काफी अधिक है। शोषण करना कठिन प्रतीत होता है। एक्सप्लॉइट को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है।
यह भेद्यता account_mgr.cgi स्क्रिप्ट में स्थानीयकृत है, विशेष रूप से cgi_user_add कमांड के प्रबंधन में। इस स्क्रिप्ट में name पैरामीटर इनपुट को पर्याप्त रूप से सैनिटाइज़ नहीं करता है, जिससे कमांड निष्पादन संभव हो पाता है।
इसके बारे में पढ़ें — CVE-2024-10914
अस्वीकरण: यह प्रूफ ऑफ कॉन्सेप्ट (POC) केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। पूर्व आपसी सहमति के बिना लक्ष्यों पर हमला करने के लिए इस टूल का उपयोग अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई दायित्व नहीं मानते हैं और इस प्रोग्राम के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
संभावित लक्ष्य खोजने के लिए, Fofa (Shodan.io के समान) का उपयोग करें:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
सबसे पहले, रिपॉजिटरी क्लोन करें:
git clone https://github.com/verylazytech/CVE-2024-10914
एक्सप्लॉइट चलाएँ:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
