CVE-2026-35517
Pi-hole FTL dns.upstreams न्यूलाइन इंजेक्शन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन (RCE) से प्रभावित
- प्रकाशित
- 7 अप्रैल 2026
- अद्यतन
- 7 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 56.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# FTLDNS (pihole-FTL) — RCE भेद्यता FTLDNS (pihole-FTL) एक इंटरैक्टिव API प्रदान करता है और Pi-hole के वेब इंटरफ़ेस के लिए आँकड़े भी उत्पन्न करता है। संस्करण 6.0 से 6.6 से पहले तक, Pi-hole FTL इंजन में अपस्ट्रीम DNS सर्वर कॉन्फ़िगरेशन पैरामीटर (`dns.upstreams`) में एक रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता मौजूद है। यह भेद्यता एक प्रमाणित हमलावर को न्यूलाइन वर्णों के माध्यम से मनमाने dnsmasq कॉन्फ़िगरेशन निर्देश इंजेक्ट करने की अनुमति देती है, जिससे अंततः अंतर्निहित सिस्टम पर कमांड निष्पादन प्राप्त होता है। यह भेद्यता संस्करण 6.6 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-35517पता लगाना
Pi-hole FTLDNS RCE (CVE-2026-35517) के लिए न्यूलाइन इंजेक्शन के माध्यम से पता लगाने की स्क्रिप्ट, जिसमें Python स्कैनर और संस्करण-आधारित भेद्यता मूल्यांकन के लिए Nmap NSE स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।