CVE-2024-28247
Pihole: Lectura Arbitraria de Archivos Autenticada con Privilegios root
- Publicado
- 27 mar 2024
- Actualizado
- 13 ago 2024
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:LBajo · próximos 30 días
- Percentil
- 71,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Pi-hole es un sumidero de DNS que protege sus dispositivos de contenido no deseado sin instalar ningún software del lado del cliente. Se ha descubierto una vulnerabilidad en Pihole que permite a un usuario autenticado en la plataforma leer archivos internos del servidor de forma arbitraria y, debido a que la aplicación se ejecuta desde atrás, la lectura de archivos se realiza como un usuario privilegiado. Si la URL que está en la lista de "Adslists" "comienza con "archivo*" se entiende que está actualizando desde un archivo local, en cambio si no comienza con "archivo*" dependiendo del estado de la respuesta hace una cosa u otra. El problema reside en la actualización mediante archivos locales. Al actualizar desde un archivo que contiene líneas que no son de dominio, 5 de las líneas que no son de dominio se imprimen en la pantalla, por lo que si le proporciona cualquier archivo en el servidor que contenga líneas que no son de dominio, las imprimirá en la pantalla. Esta vulnerabilidad está solucionada en 5.18.
Fuentes
1Este repositorio proporciona un exploit para CVE-2024-28247, destacando una vulnerabilidad que permite a un atacante remoto leer archivos arbitrarios en el sistema.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.