
يوفر هذا المستودع استغلالًا (exploit) لثغرة CVE-2024-28247، ويسلّط الضوء على ثغرة أمنية تسمح لمهاجم عن بُعد بقراءة ملفات عشوائية على النظام.
يحتوي هذا المستودع على استغلال (Exploit) لثغرة CVE-2024-28247، وهي ثغرة عالية الخطورة (CVSS 7.6) اكتُشفت في Pi-hole، وهو نظام DNS sinkhole يُستخدم على نطاق واسع لحظر الإعلانات وتتبع النطاقات على مستوى الشبكة.
تنشأ الثغرة من سوء التعامل مع مسارات الملفات عند الوصول إليها عبر معالج "file://"، مما يسمح لمهاجم عن بُعد بقراءة ملفات عشوائية على النظام.
يمكّن استغلال هذه الثغرة المهاجم من التحكم في مسار الملفات التي يرغب بقراءتها، مما يسمح له بقراءة ملفات عشوائية على النظام بصلاحيات الجذر (root).
مثل هذا الخلل الأمني لا ينتهك فقط سرية بيانات النظام، بل يقوّض سلامته أيضًا من خلال السماح بوصول غير مصرح به إلى معلومات حساسة.
الإصدارات المتأثرة:
تأكد من تثبيت Python على نظامك لاستخدام هذا الاستغلال. استنسخ المستودع وجهّز البيئة اللازمة كما يلي:
git clone https://github.com/T0X1Cx/CVE-2024-28247-Pi-hole-Arbitrary-File-Read.git
cd CVE-2024-28247-Pi-hole-Arbitrary-File-Read
pip install -r requirements.txt
نفّذ الاستغلال باستخدام الأمر التالي:
python3 exploit.py [Pi-Hole URL] [Admin password]

هذا الاستغلال مخصص لأغراض التعليم واختبار الأمان الأخلاقي فقط. استخدام هذا الاستغلال ضد أهداف دون موافقة متبادلة مسبقة يُعد غير قانوني، ويتنصل المطوّر من أي مسؤولية عن إساءة الاستخدام أو الأضرار الناجمة عن هذا الاستغلال.
تم تطوير الاستغلال بواسطة Julio Ángel Ferrari (المعروف بـ T0X1Cx)