Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/retuci0/cve-2024-10914-port
ネットワークマッピング脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストレッドチーミング
GitHubretuci0/cve-2024-10914-port

cve-2024-10914-port

python と rust で作られた dlink の脆弱性ツール

リポジトリを見る
41年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Rust と Python に移植された CVE-2024-10914

だって、理由なんてないから

これは何か

cve-2024-10914 は最近発見された、一部の dlink ルーターに影響を与える深刻度 9.8 の重大な脆弱性です。これらのルーターは EOL(サポート終了)に達しているため、dlink はこの脆弱性のパッチ適用を拒否しています。その言い分は「貧乏人は諦めて新しいルーターを買え」といったところです。

仕組み

影響を受けるデバイスは、通常 /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=<user_input> の下に HTTP エンドポイントを公開しています。サニタイズ処理が不適切なため、アプリケーションは入力を厳密に制限・検証する(英数字のみを許可する)代わりに、任意の文字の注入を許可しています。これにはコマンドライン操作に使用される特殊文字も含まれるため、任意のコード実行が可能になります。

name フィールドにシェルメタ文字(; | & や $(command) など)を挿入するだけで、誰でも簡単にシェルコマンドを実行できます。例えば:

...name=admin'; echo 'get pwned bozo'; #

これらのスクリプトがやっていることは、実行したい任意のコードに name パラメータを変更してリクエストを送信するだけです。

fireship による、この脆弱性をより詳しく解説したなかなか良い動画があります:https://www.youtube.com/watch?v=52v6gKPA4TM

使い方:

まず、影響を受けるデバイスが必要です。対象モデルの一部は以下の通りです:

  • DNS-320 (Version 1.00)
  • DNS-320LW (Version 1.01.0914.2012)
  • DNS-325 (Versions 1.01, 1.02)
  • DNS-340L (Version 1.08)

このスクリプトを、同意なしに他人に対して使用することは強くお勧めしません。このようなことは、ルーターを所有しているか、所有者の同意を得ている場合にのみ行ってください。

rust

  • デバイスの IP アドレスが既に分かっている場合:

cargo run -- -u http://<device ip address>

  • クイックネットワークスキャンを実行したい場合:

cargo run

python

  • まず依存関係をインストールします

pip install -r requirements.txt

  • デバイスの IP アドレスが既に分かっている場合:

python main.py -u http://<device ip address>

  • クイックネットワークスキャンを実行したい場合:

python main.py

あとは指示に従ってください。

クレジット

元のコードを考案したのは私ではなく、verylazytech 氏です。私はそれを Rust と Python に移植しただけです。だって、やらない理由なんてないから。もちろん、すべての功績は彼と、このエクスプロイトの発見に関わった他のすべての人に帰属します。

https://github.com/verylazytech/CVE-2024-10914/

ツールをダウンロード