CVE-2024-28247
Pihole: قراءة ملفات تعسفية بعد المصادقة بصلاحيات الجذر
- تم النشر
- 27/03/2024
- محدث
- 13/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 71.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Pi-hole هو بالوعة DNS (DNS sinkhole) تحمي أجهزتك من المحتوى غير المرغوب فيه دون الحاجة إلى تثبيت أي برنامج على جانب العميل. تم اكتشاف ثغرة أمنية في Pihole تسمح لمستخدم مُصادق على المنصة بقراءة ملفات الخادم الداخلية بشكل تعسفي، ولأن التطبيق يعمل من الخلف، تتم قراءة الملفات كمستخدم بصلاحيات مميزة. إذا كان عنوان URL الموجود في قائمة "Adslists" يبدأ بـ "file*" فمن المفهوم أنه يتم التحديث من ملف محلي، ومن ناحية أخرى إذا لم يبدأ بـ "file*" فاعتمادًا على حالة الاستجابة فإنه يقوم بشيء أو بآخر. تكمن المشكلة في التحديث عبر الملفات المحلية. عند التحديث من ملف يحتوي على أسطر غير نطاقية، تتم طباعة 5 من الأسطر غير النطاقية على الشاشة، لذا إذا قدمت له أي ملف على الخادم يحتوي على أسطر غير نطاقية فسيقوم بطباعتها على الشاشة. تم إصلاح هذه الثغرة في الإصدار 5.18.
المصادر
1يوفر هذا المستودع استغلالًا (exploit) لثغرة CVE-2024-28247، ويسلّط الضوء على ثغرة أمنية تسمح لمهاجم عن بُعد بقراءة ملفات عشوائية على النظام.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.