
Эксплойт proof-of-concept для CVE-2024-10914, демонстрирующий внедрение OS-команд в NAS-устройствах D-Link (DNS-320, DNS-320LW, DNS-325, DNS-340L) через функцию cgi_user_add, обеспечивающий удалённое выполнение кода.
Уязвимость была обнаружена в D-Link DNS-320, DNS-320LW, DNS-325 и DNS-340L до 20241028. Она признана критической. Данная уязвимость затрагивает функцию cgi_user_add файла /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. Манипуляция аргументом name приводит к внедрению команд ОС. Атака может быть запущена удалённо. Сложность атаки довольно высока. Эксплуатация, по-видимому, затруднительна. Эксплойт был раскрыт публично и может быть использован.