Mittwoch · 07.10.2026 Ausgabe 130 RSS
Nachrichten Cybersicherheit täglich
CVE-2024-10915

9,2 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen sind mehrere Netzwerkspeicher-Geräte (NAS) von D-Link, darunter die Modelle DNS-320, DNS-320LW, DNS-325 und DNS-340L. Der Fehler sitzt in der Funktion zum Anlegen von Benutzerkonten innerhalb des Web-Verwaltungsskripts für die Kontoverwaltung. Ein Parameter, über den die Gruppenzugehörigkeit eines Benutzers übergeben wird, wird nicht ausreichend geprüft, bevor er vom System weiterverarbeitet wird. Dadurch lassen sich eigene Betriebssystembefehle einschleusen und auf dem Gerät ausführen – eine klassische OS-Command-Injection. Der Angriff kann über das Netzwerk erfolgen, erfordert allerdings vergleichsweise anspruchsvolle Voraussetzungen und gilt als schwierig durchführbar. Ein funktionsfähiger Exploit wurde öffentlich bekannt gemacht und kann daher von Angreifern genutzt werden. Gelingt die Ausnutzung, erhält der Angreifer die Möglichkeit, Kommandos auf dem Speichergerät auszuführen und damit auf die dort abgelegten Daten zuzugreifen oder das Gerät dauerhaft zu kontrollieren.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln