CVE-2024-28247
Pihole: Lettura Arbitraria di File Autenticata con Privilegi di Root
- Pubblicato
- 27 mar 2024
- Aggiornato
- 13 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 71,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Pi-hole è un sinkhole DNS che protegge i tuoi dispositivi da contenuti indesiderati senza installare alcun software lato client. È stata scoperta una vulnerabilità in Pi-hole che consente a un utente autenticato sulla piattaforma di leggere arbitrariamente i file interni del server e, poiché l'applicazione viene eseguita da dietro, la lettura dei file avviene come utente privilegiato. Se l'URL presente nell'elenco delle "Adslists" inizia con "file*" si intende che l'aggiornamento avviene da un file locale; d'altra parte, se non inizia con "file*", a seconda dello stato della risposta, viene eseguita una cosa o un'altra. Il problema risiede nell'aggiornamento tramite file locali. Quando si aggiorna da un file che contiene righe non di dominio, 5 di queste righe non di dominio vengono stampate sullo schermo, quindi se si fornisce un qualsiasi file sul server che contiene righe non di dominio, queste verranno stampate sullo schermo. Questa vulnerabilità è corretta dalla versione 5.18.
Fonti
1Questo repository fornisce un exploit per CVE-2024-28247, evidenziando una vulnerabilità che permette a un attaccante remoto di leggere file arbitrari sul sistema.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.