
POC - CVE-2024–10914- Уязвимость внедрения команд в параметре `name` для D-Link NAS
name для D-Link NASУязвимость была найдена в D-Link DNS-320, DNS-320LW, DNS-325 и DNS-340L до версии 20241028. Она признана критической. Уязвимость затрагивает функцию cgi_user_add файла /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. Манипуляция аргументом name приводит к внедрению OS-команд. Атака может быть запущена удалённо. Сложность атаки довольно высока. Эксплуатация, по-видимому, затруднительна. Эксплойт был раскрыт публично и может быть использован.
Уязвимость локализована в скрипте account_mgr.cgi, в частности в обработке команды cgi_user_add. Параметр name в этом скрипте недостаточно санирует входные данные, что позволяет выполнять команды.
Читайте о ней — CVE-2024-10914
Отказ от ответственности: Этот Proof of Concept (POC) создан только для образовательных и этических целей тестирования. Использование этого инструмента для атаки на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Разработчики не несут ответственности и не отвечают за любое неправомерное использование или ущерб, причинённый этой программой.
Для поиска потенциальных целей используйте Fofa (аналог Shodan.io):
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
Сначала клонируйте репозиторий:
git clone https://github.com/verylazytech/CVE-2024-10914
Запустите эксплойт:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
