Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-10914 — POC - CVE-2024–10914- Уязвимость внедрения команд в параметре `name` для D-Link NAS | Kitploit
Инструменты/GitHubGitHub/verylazytech/cve-2024-10914
Безопасность IoTАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и Управление
GitHubverylazytech/cve-2024-10914

CVE-2024-10914

POC - CVE-2024–10914- Уязвимость внедрения команд в параметре `name` для D-Link NAS

Репозиторий
48111 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

POC - CVE-2024–10914 - Уязвимость внедрения команд в параметре name для D-Link NAS

My Shop Medium Github Buy Me A Coffee

Обзор

Уязвимость была найдена в D-Link DNS-320, DNS-320LW, DNS-325 и DNS-340L до версии 20241028. Она признана критической. Уязвимость затрагивает функцию cgi_user_add файла /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. Манипуляция аргументом name приводит к внедрению OS-команд. Атака может быть запущена удалённо. Сложность атаки довольно высока. Эксплуатация, по-видимому, затруднительна. Эксплойт был раскрыт публично и может быть использован.

Затронутые устройства

  • DNS-320 Версия 1.00
  • DNS-320LW Версия 1.01.0914.2012
  • DNS-325 Версия 1.01, Версия 1.02
  • DNS-340L Версия 1.08

Затронутые компоненты

Уязвимость локализована в скрипте account_mgr.cgi, в частности в обработке команды cgi_user_add. Параметр name в этом скрипте недостаточно санирует входные данные, что позволяет выполнять команды.

Читайте о ней — CVE-2024-10914

Отказ от ответственности: Этот Proof of Concept (POC) создан только для образовательных и этических целей тестирования. Использование этого инструмента для атаки на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Разработчики не несут ответственности и не отвечают за любое неправомерное использование или ущерб, причинённый этой программой.

Начало работы

Поиск целей

Для поиска потенциальных целей используйте Fofa (аналог Shodan.io):

  • Fofa Dork: app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"

Alt text

Клонирование репозитория

Сначала клонируйте репозиторий:

root@kitploit:~
git clone https://github.com/verylazytech/CVE-2024-10914

Запустите эксплойт:

Для Linux / MacOS:

root@kitploit:~
bash ./cve-2024-10914.sh -u <url>

Для Windows:

root@kitploit:~
./cve-2024-10914.ps1 -u <url>

Alt text

Скачать инструмент