
Un exploit PoC per CVE-2024-10914 - Esecuzione di codice in remoto (RCE) su D-Link
Questa repository contiene un proof-of-concept (PoC) per una vulnerabilità critica che interessa i dispositivi NAS D-Link. Il bug, tracciato come CVE-2024-10914, colpisce i seguenti modelli:
La vulnerabilità si trova in una funzione chiamata cgi_user_add, che fa parte dello script /cgi-bin/account_mgr.cgi.
Il bug si verifica perché il parametro name non viene controllato correttamente prima di essere usato nei comandi di sistema.
Ciò consente a un attaccante di inviare input dannosi (comandi del sistema operativo) nel campo name per eseguire qualsiasi cosa sul dispositivo.
Ad esempio, un attaccante può inviare/eseguire un comando id tramite il percorso del campo name /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
Questo PoC è solo a scopo di test e apprendimento. Non sono responsabile per qualsiasi uso illegale o dannoso di questo codice. Agisci sempre in modo responsabile quando ricerchi o testi vulnerabilità.