
このリポジトリはCVE-2024-28247のエクスプロイトを提供しており、リモート攻撃者がシステム上の任意のファイルを読み取ることを可能にする脆弱性を示しています。
このリポジトリには、ネットワークレベルで広告やトラッキングドメインをブロックするために広く使用されているDNSシンクホールであるPi-holeで発見された高脆弱性(CVSS 7.6)のCVE-2024-28247に対するエクスプロイトが含まれています。
この脆弱性は、"file://"ハンドラを介してファイルパスにアクセスする際の不適切な処理に起因し、リモートの攻撃者がシステム上の任意のファイルを読み取ることを可能にします。
この脆弱性を悪用することで、攻撃者は読み取るファイルのパスを制御でき、その結果、root権限でシステム上の任意のファイルを読み取ることが可能になります。
このようなセキュリティ上の欠陥は、システムのデータ機密性を侵害するだけでなく、機密情報への不正アクセスを許可することでその整合性も損ないます。
影響を受けるバージョン:
このエクスプロイトを使用するには、システムにPythonがインストールされていることを確認してください。リポジトリをクローンし、以下のように必要な環境をセットアップします:
git clone https://github.com/T0X1Cx/CVE-2024-28247-Pi-hole-Arbitrary-File-Read.git
cd CVE-2024-28247-Pi-hole-Arbitrary-File-Read
pip install -r requirements.txt
以下のコマンドを使用してエクスプロイトを実行します:
python3 exploit.py [Pi-Hole URL] [Admin password]

このエクスプロイトは、教育および倫理的なセキュリティテストの目的のみに使用されます。事前の相互同意なしにターゲットに対してこのエクスプロイトを使用することは違法であり、開発者はこのエクスプロイトの誤用または損害に対して一切の責任を負いません。
エクスプロイト開発者: Julio Ángel Ferrari(別名 T0X1Cx)