CVE-2020-11108
O atualizador Gravity no Pi-hole até a versão 4.4 permite que um atacante autenticado carregue arquivos arbitrários. Isso pode ser explorado para Execução...
- Publicado
- 11 de mai. de 2020
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 10 de mai. de 2020
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O atualizador Gravity no Pi-hole até a versão 4.4 permite que um atacante autenticado carregue arquivos arbitrários. Isso pode ser explorado para Execução Remota de Código ao escrever um arquivo PHP no diretório web. (Além disso, pode ser usado em conjunto com a regra de sudo para o usuário www-data para escalar privilégios para root.) O erro de código está em gravity_DownloadBlocklistFromUrl em gravity.sh.
Fontes
5- CVE-2020-11108-PoCExploit
PoCs para CVE-2020-11108; um RCE e escalonamento de privilégios no Pi-hole.
Nick Frichette · linux · 10 de mai. de 2020
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.