
POC - CVE-2024–10914- D-Link NASの`name`パラメータにおけるコマンドインジェクションの脆弱性
name パラメータにおけるコマンドインジェクションの脆弱性D-Link DNS-320、DNS-320LW、DNS-325、DNS-340L の 20241028 までのバージョンに脆弱性が見つかりました。これは重大 (critical) と評価されています。この脆弱性の影響を受けるのは、ファイル /cgi-bin/account_mgr.cgi?cmd=cgi_user_add 内の関数 cgi_user_add です。引数 name の操作により、OS コマンドインジェクションが引き起こされます。この攻撃はリモートから実行できます。攻撃の複雑さはかなり高く、悪用は困難であると思われます。このエクスプロイトは公開されており、使用される可能性があります。
この脆弱性は account_mgr.cgi スクリプト、特に cgi_user_add コマンドの処理に局所化されています。このスクリプトの name パラメータは入力を適切にサニタイズしないため、コマンド実行が可能になります。
詳細はこちら — CVE-2024-10914
免責事項: この Proof of Concept (POC) は、教育および倫理的なテスト目的のみで作成されています。事前の相互同意なしにターゲットを攻撃するためにこのツールを使用することは違法です。適用されるすべての地方、州、連邦の法律を遵守する責任はエンドユーザーにあります。開発者は一切の責任を負わず、このプログラムによって引き起こされた誤用や損害についても責任を負いません。
潜在的なターゲットを見つけるには、Fofa(Shodan.io に類似)を使用します:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
まず、リポジトリをクローンします:
git clone https://github.com/verylazytech/CVE-2024-10914
エクスプロイトを実行します:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
