
Exploit proof-of-concept per CVE-2024-10914, che dimostra l'iniezione di comandi del sistema operativo nei dispositivi NAS D-Link (DNS-320, DNS-320LW, DNS-325, DNS-340L) tramite la funzione cgi_user_add, consentendo l'esecuzione remota di codice.
È stata trovata una vulnerabilità in D-Link DNS-320, DNS-320LW, DNS-325 e DNS-340L fino al 20241028. È stata dichiarata critica. Questa vulnerabilità riguarda la funzione cgi_user_add del file /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. La manipolazione dell'argomento name porta a un'iniezione di comandi del sistema operativo. L'attacco può essere lanciato in remoto. La complessità di un attacco è piuttosto elevata. Lo sfruttamento sembra essere difficile. Lo exploit è stato divulgato al pubblico e potrebbe essere utilizzato.