CVE-2020-11108
مُحدِّث Gravity في Pi-hole حتى الإصدار 4.4 يسمح لمهاجم مُصادَق برفع ملفات عشوائية. يمكن إساءة استخدام ذلك لتنفيذ تعليمات برمجية عن بُعد عبر الكتابة إلى ملف PHP في...
- تم النشر
- 11/05/2020
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 10/05/2020
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
مُحدِّث Gravity في Pi-hole حتى الإصدار 4.4 يسمح لمهاجم مُصادَق برفع ملفات عشوائية. يمكن إساءة استخدام ذلك لتنفيذ تعليمات برمجية عن بُعد عبر الكتابة إلى ملف PHP في دليل الويب. (كما يمكن استخدامه بالتزامن مع قاعدة sudo الخاصة بمستخدم www-data لتصعيد الامتيازات إلى صلاحيات الجذر.) الخطأ البرمجي موجود في gravity_DownloadBlocklistFromUrl داخل gravity.sh.
المصادر
5- CVE-2020-11108-PoCاستغلال
إثباتات المفهوم لـ CVE-2020-11108; ثغرة تنفيذ التعليمات البرمجية عن بُعد وتصعيد الصلاحيات في Pi-hole
Nick Frichette · linux · 10/05/2020
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.