Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Best-Practices-Cybersecurity-Otanata-Project — CVE-2024-3273 — Авторизованный отчет о тестировании на проникновение D-Link DNS-320L NAS | Клиент: Otonata | Kitploit
Инструменты/GitHubGitHub/askhatov21/best-practices-cybersecurity-otanata-project
Безопасность встроенных системOSINT (Разведка открытых источников)РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеБезопасность оборудования и IoT

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Статьи и Исследования
Обучение и Образование
GitHubaskhatov21/best-practices-cybersecurity-otanata-project

Best-Practices-Cybersecurity-Otanata-Project

CVE-2024-3273 — Авторизованный отчет о тестировании на проникновение D-Link DNS-320L NAS | Клиент: Otonata

Репозиторий
34 месяцев назадЕщё не проверено

CP3418_BestPracticesCybersecurity_OTANATA_Project

CVE-2024-3273 — Отчет об авторизованном тесте на проникновение D-Link DNS-320L NAS | Клиент: Otonata Снимок экрана 2026-04-25 в 5 15 52 PM Снимок экрана 2026-04-25 в 5 15 44 PM Снимок экрана 2026-04-25 в 5 15 35 PM

Обзор Этот репозиторий содержит полный отчет об оценке безопасности для авторизованного теста на проникновение, проведенного на устройстве D-Link DNS-320L NAS для клиента Otonata (г-н Джонни Яп), в рамках курса CP3418 Best Practices in Cybersecurity в Университете Джеймса Кука, Сингапур. Роль: Тестировщик безопасности веб-приложений и API Дата: Март 2026 Цель: D-Link DNS-320L NAS — конечная точка /cgi-bin/nas_sharing.cgi

Выявленные уязвимости

УязвимостьСерьезностьCVE
Жестко закодированные учетные данные (учетная запись messagebus)КРИТИЧЕСКИЙCVE-2024-3272
Внедрение команд HTTP GET (параметры cmd/system)КРИТИЧЕСКИЙCVE-2024-3273

Что я сделал

  • Эксплуатация жестко закодированных учетных данных — Продемонстрировал неаутентифицированный доступ через бэкдор-учетную запись messagebus через конечную точку /cgi-bin/nas_sharing.cgi
  • Внедрение команд — Манипулировал параметрами cmd и system HTTP GET с помощью полезных нагрузок, закодированных в Base64, для удаленного выполнения команд на уровне системы
  • Анализ Shodan OSINT — Выявил 172 устройства DNS-320, открытых по всему миру (89 из них помечены как устаревшие), и 4 открытых устройства в Сингапуре в крупных облачных провайдерах
  • Отчет об оценке безопасности — Подготовил структурированный отчет на 57 страницах с классификацией уязвимостей как HIGH RISK, с доказательствами, анализом воздействия и рекомендациями по устранению

Используемые инструменты

  • Kali Linux
  • Shodan
  • Манипуляция HTTP GET запросами
  • Кодирование/декодирование Base64
  • Burp Suite (базовый)

Ключевые выводы Уязвимость: Жестко закодированные учетные данные Конечная точка: /cgi-bin/nas_sharing.cgi Параметр: user=messagebus&passwd= Воздействие: Полный неаутентифицированный доступ к системе NAS

Уязвимость: Внедрение команд Параметры: cmd=15&system=<BASE64_COMMAND> Воздействие: Удаленное выполнение произвольных команд от root

Анализ экспозиции через Shodan

  • 172 устройства D-Link DNS-320, доступных из интернета, обнаружено по всему миру
  • 89 устройств помечены как устаревшие (без обновлений безопасности)
  • 4 открытых устройства в Сингапуре (Alibaba Cloud, Amazon, Microsoft, Vultr)

Отказ от ответственности

Этот тест на проникновение проводился в контролируемой лабораторной среде на оборудовании, авторизованном владельцем, исключительно в академических целях и для клиента. Все тесты выполнялись с явного письменного согласия клиента (Otonata). Использование этих методов против систем без явного разрешения незаконно и неэтично. Автор не несет ответственности за любое неправомерное использование этой информации.

Содержимое репозитория ├── Report_CVE_2024_3273_DNS320L.pdf # Full 57-page security assessment report └── README.md

Об авторе Амир Аскатов — Младший аналитик по кибербезопасности Бакалавр кибербезопасности, Университет Джеймса Кука, Сингапур LinkedIn | GitHub

Скачать инструмент