
CVE-2024-10914 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो account_mgr.cgi स्क्रिप्ट के माध्यम से D-Link NAS उपकरणों में एक कमांड इंजेक्शन भेद्यता है। इसमें Linux/macOS और Windows के लिए स्वचालित शोषण स्क्रिप्ट शामिल हैं।
name पैरामीटर में कमांड इंजेक्शन भेद्यताD-Link DNS-320, DNS-320LW, DNS-325 और DNS-340L में 20241028 तक एक भेद्यता पाई गई। इसे गंभीर घोषित किया गया है। यह भेद्यता /cgi-bin/account_mgr.cgi?cmd=cgi_user_add फ़ाइल में फ़ंक्शन cgi_user_add को प्रभावित करती है। name तर्क का हेरफेर ओएस कमांड इंजेक्शन की ओर ले जाता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। हमले की जटिलता काफी अधिक है। शोषण करना कठिन प्रतीत होता है। शोषण को सार्वजनिक किया गया है और इसका उपयोग किया जा सकता है।
भेद्यता account_mgr.cgi स्क्रिप्ट में स्थानीयकृत है, विशेष रूप से cgi_user_add कमांड के हैंडलिंग में। इस स्क्रिप्ट में name पैरामीटर इनपुट को पर्याप्त रूप से साफ नहीं करता है, जिससे कमांड निष्पादन की अनुमति मिलती है।
इसके बारे में पढ़ें — CVE-2024-10914
अस्वीकरण: यह प्रूफ ऑफ कॉन्सेप्ट (POC) केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। इस टूल का उपयोग पूर्व आपसी सहमति के बिना लक्ष्यों पर हमला करने के लिए अवैध है। अंतिम उपयोगकर्ता की जिम्मेदारी है कि वह सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करे। डेवलपर्स कोई देयता नहीं मानते हैं और इस प्रोग्राम के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
संभावित लक्ष्य खोजने के लिए, Fofa (Shodan.io के समान) का उपयोग करें:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
सबसे पहले, रिपॉजिटरी क्लोन करें:
git clone https://github.com/yenyangmjaze/cve-2024-10914
एक्सप्लॉइट चलाएँ:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
