CVE-2024-3272
D-Link NAS DNS (ShareCenter) · Sauvegarde, stockage et NAS
D-Link Multiple NAS Devices Use of Hard-Coded Credentials Vulnerability
En bref
Exploitée. Ajoutée au catalogue des failles exploitées de la CISA le 11 avril 2024.
Produit en fin de vie : aucun correctif ne viendra. Retirez-le ou isolez-le du réseau.
Produit touché : D-Link NAS DNS (ShareCenter) (catégorie Sauvegarde, stockage et NAS, classement indicatif). Nom au catalogue de la CISA : D-Link Multiple NAS Devices.
Que faire ?
Ce produit n’est plus maintenu : aucun correctif ne viendra. Retirez-le ou isolez-le du réseau.
Délai fixé par la CISA aux agences fédérales américaines : 21 jours (échéance le 2 mai 2024). Il ne s’impose pas en France, mais c’est un repère d’urgence.
- Page des avis de sécurité de D-Link (page générale, pas l’avis de cette faille)
- Le bulletin précis de la marque figure dans les références de la NVD : CVE-2024-3272 sur le site de la NVD.
Texte original de la consigne (CISA, en anglais)
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions.
Chronologie
- Faille publiée Date de publication (NVD)
- Exploitation reconnue Ajout au catalogue KEV de la CISA
- Échéance CISA Date limite de correction fixée aux agences fédérales américaines
Les faits, avec leur source
- Exploitation reconnue
- Oui, le 11 avril 2024 Date d’ajout au catalogue des failles exploitées. L’exploitation elle-même peut être antérieure. Source : Catalogue KEV, collectée le 29 septembre 2026 à 14:57 UTC
- Rançongiciel
- Aucune utilisation connue à ce jour Cela ne garantit pas qu’elle ne soit pas utilisée : l’information n’est pas publique. Source : Catalogue KEV, collectée le 29 septembre 2026 à 14:57 UTC
- Recherche de compromission
- Non demandée par la CISA Source : Catalogue KEV, collectée le 29 septembre 2026 à 14:57 UTC
- Consigne de la CISA
- Ce produit n’est plus maintenu : aucun correctif ne viendra. Retirez-le ou isolez-le du réseau. Traduction du site, d’après le texte original de la CISA. Source : Catalogue KEV, collectée le 29 septembre 2026 à 14:57 UTC
- Échéance CISA
- 2 mai 2024, délai de 21 jours Fixée aux agences fédérales américaines : un repère d’urgence, pas une obligation en France. Source : Catalogue KEV, collectée le 29 septembre 2026 à 14:57 UTC
- Publication de la faille
- 4 avril 2024 Source : National Vulnerability Database (NVD), collectée le 29 septembre 2026 à 15:00 UTC
- Produit selon la CISA
- D-Link Multiple NAS Devices Rangé par le site dans la catégorie « Sauvegarde, stockage et NAS » (classement indicatif). Source : Catalogue KEV, collectée le 29 septembre 2026 à 14:57 UTC
- Vecteur CVSS
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H Détail technique de la note : mode d’attaque, complexité, impacts. Source : National Vulnerability Database (NVD), collectée le 29 septembre 2026 à 15:00 UTC
Gravité et activité
Modèle EPSS de FIRST. L’exploitation étant déjà avérée, ce chiffre sert surtout à comparer l’activité. Collecté le 29/09/2026.
Description
** UNSUPPORTED WHEN ASSIGNED ** A vulnerability, which was classified as very critical, has been found in D-Link DNS-320L, DNS-325, DNS-327L and DNS-340L up to 20240403. This issue affects some unknown processing of the file /cgi-bin/nas_sharing.cgi of the component HTTP GET Request Handler. The manipulation of the argument user with the input messagebus leads to hard-coded credentials. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used. The associated identifier of this vulnerability is VDB-259283. NOTE: This vulnerability only affects products that are no longer supported by the maintainer. NOTE: Vendor was contacted early and confirmed immediately that the product is end-of-life. It should be retired and replaced.
Description officielle, en anglais, de la NVD, collectée le 29/09/2026. Description CVE® © The MITRE Corporation.
D-Link DNS-320L, DNS-325, DNS-327L, and DNS-340L contains a hard-coded credential that allows an attacker to conduct authenticated command injection, leading to remote, unauthorized code execution.
Résumé de la CISA (catalogue KEV), en anglais.
Avis du CERT-FR
Aucun avis parmi les dernières publications du CERT-FR suivies par ce site. Cela ne veut pas dire qu’il n’en existe pas.
Informations réutilisées sous Licence Ouverte 2.0 (Etalab), date de dernière mise à jour indiquée à chaque avis. Ce site n'est ni affilié à l'ANSSI ni approuvé par elle.
Sources de cette fiche
- Catalogue KEV de la CISA : exploitation, date d’ajout, consigne, échéance, rançongiciel.
- NVD (NIST) : gravité CVSS, date de publication, description, références de la marque.
- EPSS (FIRST) : probabilité d’exploitation.
- CERT-FR : avis et alertes.
- Marque et catégorie : classement indicatif du site (méthode).