CVE-2024-34361
ثغرة تزوير الطلبات من جانب الخادم العمياء (SSRF) في Pi-hole يمكن أن تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE)
- تم النشر
- 05/07/2024
- محدث
- 02/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 85.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Pi-hole هو أداة DNS sinkhole تحمي الأجهزة من المحتوى غير المرغوب فيه دون تثبيت أي برنامج على جانب العميل. تُتيح ثغرة أمنية في الإصدارات الأقدم من 5.18.3 لمستخدم مُصادَق عليه إرسال طلبات داخلية إلى الخادم عبر دالة `gravity_DownloadBlocklistFromUrl()`. وقد تؤدي هذه الثغرة، في بعض الظروف، إلى تنفيذ أوامر عن بُعد. يتضمن الإصدار 5.18.3 تصحيحًا لهذه المشكلة.
المصادر
1يحتوي هذا المستودع على استغلال لثغرة CVE-2024-34361، وهي ثغرة حرجة في Pi-hole (بدرجة خطورة CVSS 8.6). يستخدم الاستغلال تقنية SSRF لتحقيق RCE عبر استغلال التحقق غير السليم من عناوين URL، مما يسمح للمهاجمين بإرسال طلبات تعسفية وتنفيذ أوامر على النظام. إخلاء مسؤولية: لأغراض الاختبار الأمني التعليمي والأخلاقي فقط. الاستخدام غير المصرح به غير قانوني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.