
nameパラメータにおけるコマンドインジェクションの脆弱性D-Link DNS-320、DNS-320LW、DNS-325、DNS-340L(20241028まで)に脆弱性が見つかりました。これは重大(critical)と評価されています。この脆弱性の影響を受けるのは、ファイル /cgi-bin/account_mgr.cgi?cmd=cgi_user_add 内の関数 cgi_user_add です。引数 name の操作により、OSコマンドインジェクションが引き起こされます。攻撃はリモートから実行可能です。攻撃の複雑さはかなり高く、悪用は困難と思われます。このエクスプロイトは公開されており、使用される可能性があります。
この脆弱性は account_mgr.cgi スクリプト、特に cgi_user_add コマンドの処理に局在しています。このスクリプトの name パラメータは入力を適切にサニタイズしないため、コマンド実行が可能になります。
詳細はこちら — CVE-2024-10914
免責事項: このProof of Concept(POC)は、教育および倫理的なテスト目的のみで作成されています。事前の相互同意なしにターゲットを攻撃するためにこのツールを使用することは違法です。適用されるすべての地域、州、連邦の法律を遵守する責任はエンドユーザーにあります。開発者は一切の責任を負わず、このプログラムによって引き起こされた誤用や損害についても責任を負いません。
潜在的なターゲットを見つけるには、Fofa(Shodan.ioに類似)を使用します:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
まず、リポジトリをクローンします:
git clone https://github.com/yenyangmjaze/cve-2024-10914
エクスプロイトを実行します:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
