
Prova de conceito de exploit para CVE-2024-10914, demonstrando injeção de comandos do sistema operacional em dispositivos NAS da D-Link (DNS-320, DNS-320LW, DNS-325, DNS-340L) por meio da função cgi_user_add, permitindo execução remota de código.
Uma vulnerabilidade foi encontrada em D-Link DNS-320, DNS-320LW, DNS-325 e DNS-340L até 20241028. Foi declarada como crítica. Afetada por esta vulnerabilidade está a função cgi_user_add do arquivo /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. A manipulação do argumento name leva à injeção de comandos do sistema operacional. O ataque pode ser lançado remotamente. A complexidade de um ataque é bastante alta. A exploração parece ser difícil. O exploit foi divulgado ao público e pode ser utilizado.