
Эксплойт-доказательство концепции для CVE-2024-10914, уязвимости внедрения команд в устройствах D-Link NAS через скрипт account_mgr.cgi. Включает автоматизированные скрипты эксплуатации для Linux/macOS и Windows.
name для D-Link NASУязвимость была обнаружена в D-Link DNS-320, DNS-320LW, DNS-325 и DNS-340L до версии 20241028. Она признана критической. Уязвимость затрагивает функцию cgi_user_add файла /cgi-bin/account_mgr.cgi?cmd=cgi_user_add. Манипуляция аргументом name приводит к внедрению команд операционной системы. Атака может быть запущена удалённо. Сложность атаки довольно высока. Эксплуатация, по-видимому, затруднена. Эксплойт был раскрыт публично и может быть использован.
Уязвимость локализована в скрипте account_mgr.cgi, в частности при обработке команды cgi_user_add. Параметр name в этом скрипте не обеспечивает достаточной очистки вводимых данных, что позволяет выполнять команды.
Подробнее об этом — CVE-2024-10914
Отказ от ответственности: Данный Proof of Concept (POC) создан исключительно для образовательных и этических целей тестирования. Использование этого инструмента для атак на цели без предварительного взаимного согласия незаконно. Ответственность за соблюдение всех применимых местных, региональных и федеральных законов лежит на конечном пользователе. Разработчики не несут ответственности и не отвечают за любое неправомерное использование или ущерб, причинённый этой программой.
Для поиска потенциальных целей используйте Fofa (аналог Shodan.io):
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
Сначала клонируйте репозиторий:
git clone https://github.com/yenyangmjaze/cve-2024-10914
Запустите эксплойт:
bash ./cve-2024-10914.sh -u <url>
./cve-2024-10914.ps1 -u <url>
