CVE-2024-34361
Pi-hole ब्लाइंड सर्वर-साइड रिक्वेस्ट फॉरजरी (SSRF) भेद्यता रिमोट कोड एक्ज़ीक्यूशन (RCE) का कारण बन सकती है
- प्रकाशित
- 5 जुल॰ 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
Pi-hole ब्लाइंड सर्वर-साइड रिक्वेस्ट फॉरजरी (SSRF) भेद्यता रिमोट कोड एक्ज़ीक्यूशन (RCE) का कारण बन सकती है
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
Pi-hole एक DNS सिंकहोल है जो बिना कोई क्लाइंट-साइड सॉफ़्टवेयर स्थापित किए डिवाइसों को अवांछित सामग्री से सुरक्षित रखता है। 5.18.3 से पहले के संस्करणों में एक कमज़ोरी मौजूद है जो एक प्रमाणित उपयोगकर्ता को `gravity_DownloadBlocklistFromUrl()` फ़ंक्शन के माध्यम से सर्वर पर आंतरिक अनुरोध करने की अनुमति देती है। कुछ परिस्थितियों के आधार पर, यह कमज़ोरी दूरस्थ कमांड निष्पादन का कारण बन सकती है। संस्करण 5.18.3 में इस समस्या के लिए एक पैच शामिल है।
इस रिपॉजिटरी में CVE-2024-34361 के लिए एक एक्सप्लॉइट शामिल है, जो एक गंभीर Pi-hole भेद्यता (CVSS 8.6) है। यह अनुचित URL सत्यापन का शोषण करके SSRF के माध्यम से RCE प्राप्त करता है, जिससे हमलावरों को मनमाने अनुरोध भेजने और सिस्टम पर कमांड निष्पादित करने की अनुमति मिलती है। अस्वीकरण: केवल शैक्षिक और नैतिक सुरक्षा परीक्षण के लिए। अनधिकृत उपयोग अवैध है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।