CVE-2024-28247
Pihole Authentifiziertes beliebiges Dateilesen mit Root-Rechten
- Veröffentlicht
- 27.03.2024
- Aktualisiert
- 13.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 71,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Der Pi-hole ist ein DNS-Sinkhole, das Ihre Geräte vor unerwünschten Inhalten schützt, ohne dass Sie eine Client-Software installieren müssen. Es wurde eine Schwachstelle im Pi-hole entdeckt, die es einem authentifizierten Benutzer auf der Plattform ermöglicht, interne Serverdateien beliebig zu lesen. Da die Anwendung im Hintergrund läuft, erfolgt das Lesen der Dateien mit privilegierten Benutzerrechten. Wenn die URL, die sich in der Liste der "Adslists" befindet, mit "file*" beginnt, wird davon ausgegangen, dass von einer lokalen Datei aktualisiert wird. Beginnt sie dagegen nicht mit "file*", hängt das weitere Vorgehen vom Zustand der Antwort ab. Das Problem liegt in der Aktualisierung über lokale Dateien. Beim Aktualisieren aus einer Datei, die Nicht-Domain-Zeilen enthält, werden 5 der Nicht-Domain-Zeilen auf dem Bildschirm ausgegeben. Wenn Sie ihr also eine beliebige Datei auf dem Server zur Verfügung stellen, die Nicht-Domain-Zeilen enthält, werden diese auf dem Bildschirm ausgegeben. Diese Schwachstelle wird mit Version 5.18 behoben.
Quellen
1Dieses Repository stellt einen Exploit für CVE-2024-28247 bereit und hebt eine Sicherheitslücke hervor, die es einem entfernten Angreifer ermöglicht, beliebige Dateien auf dem System zu lesen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.