Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2024-10914-port — cosa sulle vulnerabilità dlink in python e rust | Kitploit
Strumenti/GitHubGitHub/retuci0/cve-2024-10914-port
Mappatura della ReteAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubretuci0/cve-2024-10914-port

cve-2024-10914-port

cosa sulle vulnerabilità dlink in python e rust

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2024-10914 portato in rust e python

perché no

cos'è questo

cve-2024-10914 è una vulnerabilità scoperta di recente con punteggio critico 9.8 che colpisce alcuni router dlink. poiché questi router hanno raggiunto il loro fine supporto (EOL), dlink rifiuta di correggere questa vulnerabilità perché "smettetela di essere poveri e comprate un nuovo router".

come funziona

i dispositivi vulnerabili espongono un endpoint http, di solito sotto /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=<user_input>. a causa di una sanificazione impropria, invece di limitare o validare strettamente l'input (consentendo solo caratteri alfanumerici), l'applicazione consente di iniettare qualsiasi carattere, inclusi i caratteri speciali usati per le operazioni da riga di comando, permettendo quindi l'esecuzione arbitraria di codice.

inserendo metacaratteri di shell (come ; | & o $(command)) nel campo name, chiunque può eseguire comandi shell con facilità. per esempio:

...name=admin'; echo 'get pwned bozo'; #

tutti questi script fanno solo questo: inviano una richiesta con il parametro name cambiato in qualunque codice tu voglia eseguire.

c'è un bel video di fireship che lo spiega più in dettaglio: https://www.youtube.com/watch?v=52v6gKPA4TM

come si usa:

prima devi avere un dispositivo vulnerabile, alcuni modelli includono:

  • DNS-320 (Versione 1.00)
  • DNS-320LW (Versione 1.01.0914.2012)
  • DNS-325 (Versioni 1.01, 1.02)
  • DNS-340L (Versione 1.08)

ti sconsiglio vivamente di usare questo script contro qualcun altro senza il suo consenso, per favore fai queste cose solo se possiedi il router o hai il consenso del proprietario

rust

  • se conosci già l'indirizzo IP del dispositivo:

cargo run -- -u http://<device ip address>

  • se vuoi effettuare una rapida scansione di rete:

cargo run

python

  • prima installa le dipendenze

pip install -r requirements.txt

  • se conosci già l'indirizzo IP del dispositivo:

python main.py -u http://<device ip address>

  • se vuoi effettuare una rapida scansione di rete:

python main.py

poi segui le istruzioni

crediti

non ho creato io il codice originale, l'ha fatto verylazytech. l'ho solo portato in rust e python perché cazzo. ovviamente tutto il merito va a lui e a chiunque altro sia stato coinvolto nella scoperta di questo exploit.

https://github.com/verylazytech/CVE-2024-10914/

Scarica lo strumento