CVE-2024-34361
Pi-hole Blind Server-Side Request Forgery (SSRF)-Schwachstelle kann zu Remote Code Execution (RCE) führen
- Veröffentlicht
- 05.07.2024
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 85,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Pi-hole ist ein DNS-Sinkhole, das Geräte vor unerwünschten Inhalten schützt, ohne dass clientseitige Software installiert werden muss. Eine Schwachstelle in Versionen vor 5.18.3 ermöglicht es einem authentifizierten Benutzer, über die Funktion `gravity_DownloadBlocklistFromUrl()` interne Anfragen an den Server zu senden. Je nach den Umständen könnte die Schwachstelle zu einer Remote-Codeausführung führen. Version 5.18.3 enthält einen Patch für dieses Problem.
Quellen
1Dieses Repository enthält einen Exploit für CVE-2024-34361, eine kritische Pi-hole-Sicherheitslücke (CVSS 8.6). Es nutzt SSRF aus, um durch Ausnutzung einer fehlerhaften URL-Validierung RCE zu erreichen, was Angreifern ermöglicht, beliebige Anfragen zu senden und Befehle auf dem System auszuführen. Haftungsausschluss: Nur für Bildungs- und ethische Sicherheitstests. Unbefugte Nutzung ist illegal.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.