
CVE-2024-10914の概念実証エクスプロイト。D-Link NASデバイス(DNS-320、DNS-320LW、DNS-325、DNS-340L)におけるcgi_user_add関数を介したOSコマンドインジェクションを実証し、リモートコード実行を可能にします。
D-Link DNS-320、DNS-320LW、DNS-325、DNS-340L(20241028 までのバージョン)に脆弱性が見つかりました。これは critical と評価されています。この脆弱性の影響を受けるのは、ファイル /cgi-bin/account_mgr.cgi?cmd=cgi_user_add 内の関数 cgi_user_add です。引数 name を操作すると、OS コマンドインジェクションが発生します。この攻撃はリモートから実行可能です。攻撃の複雑さはかなり高く、悪用は困難であると思われます。エクスプロイトは公開されており、使用される可能性があります。