
CVE-2024-3273 — Авторизованный отчет о тестировании на проникновение D-Link DNS-320L NAS | Клиент: Otonata
CVE-2024-3273 — Отчет об авторизованном тесте на проникновение D-Link DNS-320L NAS | Клиент: Otonata

Обзор Этот репозиторий содержит полный отчет об оценке безопасности для авторизованного теста на проникновение, проведенного на устройстве D-Link DNS-320L NAS для клиента Otonata (г-н Джонни Яп), в рамках курса CP3418 Best Practices in Cybersecurity в Университете Джеймса Кука, Сингапур. Роль: Тестировщик безопасности веб-приложений и API Дата: Март 2026 Цель: D-Link DNS-320L NAS — конечная точка /cgi-bin/nas_sharing.cgi
Выявленные уязвимости
| Уязвимость | Серьезность | CVE |
|---|---|---|
| Жестко закодированные учетные данные (учетная запись messagebus) | КРИТИЧЕСКИЙ | CVE-2024-3272 |
| Внедрение команд HTTP GET (параметры cmd/system) | КРИТИЧЕСКИЙ | CVE-2024-3273 |
Что я сделал
Используемые инструменты
Ключевые выводы Уязвимость: Жестко закодированные учетные данные Конечная точка: /cgi-bin/nas_sharing.cgi Параметр: user=messagebus&passwd= Воздействие: Полный неаутентифицированный доступ к системе NAS
Уязвимость: Внедрение команд Параметры: cmd=15&system=<BASE64_COMMAND> Воздействие: Удаленное выполнение произвольных команд от root
Анализ экспозиции через Shodan
Отказ от ответственности
Этот тест на проникновение проводился в контролируемой лабораторной среде на оборудовании, авторизованном владельцем, исключительно в академических целях и для клиента. Все тесты выполнялись с явного письменного согласия клиента (Otonata). Использование этих методов против систем без явного разрешения незаконно и неэтично. Автор не несет ответственности за любое неправомерное использование этой информации.
Содержимое репозитория ├── Report_CVE_2024_3273_DNS320L.pdf # Full 57-page security assessment report └── README.md
Об авторе Амир Аскатов — Младший аналитик по кибербезопасности Бакалавр кибербезопасности, Университет Джеймса Кука, Сингапур LinkedIn | GitHub