
Um exploit PoC para CVE-2024-10914 - Execução Remota de Código (RCE) do D-Link
Este repositório contém um exploit de prova de conceito (PoC) para uma vulnerabilidade crítica que afeta dispositivos NAS da D-Link. O bug, rastreado como CVE-2024-10914, afeta os seguintes modelos:
A vulnerabilidade está em uma função chamada cgi_user_add, que faz parte do script /cgi-bin/account_mgr.cgi.
O bug ocorre porque o parâmetro name não é verificado adequadamente antes de ser usado em comandos do sistema.
Isso permite que um invasor envie entrada maliciosa (comandos do SO) no campo name para executar qualquer coisa que desejar no dispositivo.
Por exemplo, um invasor pode enviar/executar um comando id através do caminho do campo name /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
Este PoC é apenas para fins de teste e aprendizado. Não me responsabilizo por qualquer uso ilegal ou prejudicial deste código. Sempre aja com responsabilidade ao pesquisar ou testar vulnerabilidades.