Aktiver Exploit von CVE-2024-10914: Command Injection bei D-Link NAS-Modellen

Table of Contents

Ein Command Injection Vulnerability (CVE-2024-10914) betrifft mehrere D-Link NAS-Modelle, darunter die DNS-320, DNS-325 und DNS-340L. Diese Schwachstelle im account_mgr.cgi-Script ermöglicht es einem Angreifer, durch das unsichere name-Parameter Management in der cgi_user_add-Funktion über HTTP GET-Requests beliebige Shell-Befehle einzuschleusen.

Betroffene Modelle:

  • DNS-320 (Version 1.00)
  • DNS-320LW (Version 1.01.0914.2012)
  • DNS-325 (Version 1.01 und 1.02)
  • DNS-340L (Version 1.08)

Die Schwachstelle wurde in Geräten festgestellt, die den End-of-Life- und End-of-Service-Status erreicht haben und daher keine Sicherheitsupdates mehr erhalten. D-Link empfiehlt, diese Geräte zu ersetzen und auf moderne, sicherheitsunterstützte Hardware umzusteigen.

Die Ausnutzung dieser Schwachstelle über einen curl-Befehl erfolgt durch einen speziell konstruierten HTTP GET-Request. Ein Beispiel für den Exploit sieht wie folgt aus:

curl "http://[Ziel-IP]/cgi-bin/account_mgr.cgi?cmd=cgi_user_add&name=';<EINGEFÜGTER_SHELL_BEFEHL>;'"

Related Posts

Mehrere Schwachstellen im Mazda In-Vehicle-Infotainmentsystem entdeckt

Am 7. November 2024 meldete Sicherheitsforscher Dmitry Janushkevich, dass mehrere kritische Schwachstellen im Mazda Connect Connectivity Master Unit (CMU) System entdeckt wurden, das in Mazda-Fahrzeugmodellen von 2014 bis 2021 verbaut ist. Diese Schwachstellen, die durch unzureichende Validierung von Eingaben verursacht werden, ermöglichen es Angreifern mit physischem Zugriff, über manipulierte USB-Geräte wie iPods oder Massenspeichergeräte beliebigen Code mit Root-Rechten auszuführen.

Read More

Passwort Sicherheitslücke bei Epson WebConfig (CVE-2024-47295)

Epson hat eine Schwachstelle in der WebConfig-Funktionalität einiger Produkte gemeldet (CVE-2024-47295). Wird kein Administratorpasswort gesetzt, erlaubt die WebConfig-Oberfläche einem Dritten, die Kontrolle über das Gerät zu übernehmen und es remote zu bedienen. Bisher liegen keine Berichte über Angriffe vor, die diese Schwachstelle ausnutzen.

Read More

Veritas NetBackup auf Windows: Kritische Schwachstelle ermöglicht Privilegienerhöhung

Veritas hat am 4. November 2024 eine Sicherheitswarnung veröffentlicht, die eine Schwachstelle in der Backup-Software NetBackup auf Windows-Systemen betrifft. Die Sicherheitslücke ermöglicht es Angreifern, ihre Privilegien zu erhöhen und Schadcode im Kontext eines Benutzerkontos auszuführen, wenn sie Schreibzugriff auf das Stammverzeichnis haben, in dem NetBackup installiert ist.

Read More