Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Best-Practices-Cybersecurity-Otanata-Project — CVE-2024-3273 — 授权渗透测试报告 D-Link DNS-320L NAS | 客户:Otonata | Kitploit
工具/GitHubGitHub/askhatov21/best-practices-cybersecurity-otanata-project
嵌入式系统安全OSINT (开源情报)侦察漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制硬件与物联网安全

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
论文与研究
学习与教育
GitHubaskhatov21/best-practices-cybersecurity-otanata-project

Best-Practices-Cybersecurity-Otanata-Project

CVE-2024-3273 — 授权渗透测试报告 D-Link DNS-320L NAS | 客户:Otonata

查看仓库
155个月前尚未审核

CP3418_BestPracticesCybersecurity_OTANATA_Project

CVE-2024-3273 — 授权渗透测试报告 D-Link DNS-320L NAS | 客户: Otonata Снимок экрана 2026-04-25 в 5 15 52 PM Снимок экрана 2026-04-25 в 5 15 44 PM Снимок экрана 2026-04-25 в 5 15 35 PM

概述 该仓库包含针对 D-Link DNS-320L NAS 设备(客户 Otonata,Johnny Yap 先生)进行的授权渗透测试的完整安全评估报告,作为詹姆斯库克大学新加坡校区 CP3418 网络安全最佳实践课程的一部分。 角色:Web 应用程序和 API 安全测试员 日期:2026 年 3 月 目标:D-Link DNS-320L NAS — /cgi-bin/nas_sharing.cgi 端点

已识别的漏洞 漏洞 | 严重性 | CVE 硬编码凭据(messagebus 账户) | 严重 | CVE-2024-3272 HTTP GET 命令注入(cmd/system 参数) | 严重 | CVE-2024-3273

我所做的工作

  • 硬编码凭据利用 — 通过 /cgi-bin/nas_sharing.cgi 端点展示了通过 messagebus 后门账户进行未授权访问
  • 命令注入 — 使用 Base64 编码的有效载荷操纵 cmd 和 system HTTP GET 参数,实现远程系统级命令执行
  • Shodan OSINT 分析 — 识别出全球 172 个暴露的 DNS-320 设备(其中 89 个标记为生命周期结束),并在新加坡主要云提供商中发现 4 个暴露设备
  • 安全评估报告 — 制作了一份结构化的 57 页报告,将漏洞分类为高风险,并附有证据、影响分析和修复建议

使用的工具

  • Kali Linux
  • Shodan
  • HTTP GET 请求操作
  • Base64 编码/解码
  • Burp Suite(基础)

关键发现 漏洞:硬编码凭据 端点:/cgi-bin/nas_sharing.cgi 参数:user=messagebus&passwd= 影响:完全未授权访问 NAS 系统

漏洞:命令注入 参数:cmd=15&system=<BASE64_COMMAND> 影响:以 root 身份远程执行任意命令

Shodan 暴露分析

  • 全球发现 172 个面向互联网的 D-Link DNS-320 设备
  • 89 个设备标记为生命周期结束(无安全补丁)
  • 新加坡有 4 个暴露设备(阿里云、Amazon、Microsoft、Vultr)

免责声明

此渗透测试在受控实验室环境中进行,仅用于学术和客户目的,并在所有者授权的硬件上执行。所有测试均在获得客户(Otonata)明确书面同意后进行。未经明确授权对系统使用这些技术是非法且不道德的。作者不对任何滥用此信息的行为负责。

仓库内容 ├── Report_CVE_2024_3273_DNS320L.pdf # 完整 57 页安全评估报告 └── README.md

关于 Amir Askhatov — 初级网络安全分析师 詹姆斯库克大学新加坡校区网络安全学士 LinkedIn | GitHub

下载工具