本仓库包含 CVE-2024-34361 的利用程序,这是 Pi-hole 中发现的一个严重漏洞(CVSS 8.6)。Pi-hole 是一种 DNS 沉洞,广泛应用于网络层面拦截广告和跟踪域名。
该漏洞源于对 URL 的验证不当,可通过 SSRF(服务端请求伪造)加以利用。在某些条件下,这种 SSRF 可以使用 Gopherus 协议升级为 RCE(远程代码执行)。
利用此漏洞允许攻击者从 Pi-hole 服务器发送任意请求,可能导致系统上未经授权的命令执行。
此安全漏洞不仅危及系统的机密性和完整性,还通过允许攻击者执行任意命令,对其可用性构成重大威胁。
受影响版本:
确保系统已安装 Python 以使用此利用程序。克隆仓库并按如下方式设置必要环境:
git clone https://github.com/T0X1Cx/CVE-2024-34361-Pi-hole-SSRF-to-RCE.git
cd CVE-2024-34361-Pi-hole-SSRF-to-RCE
pip install -r requirements.txt
使用以下命令执行利用程序:
python3 exploit.py [Pi-Hole URL] [管理员密码]
要使用此利用程序,您需要在目标系统上安装并配置 Redis。按照以下步骤安装 Redis:
下载并解压 Redis:
wget https://download.redis.io/releases/redis-6.0.3.tar.gz
tar -xvf redis-6.0.3.tar.gz
cd redis-6.0.3
编译并启动 Redis:
make
cd src/
sudo ./redis-server


此利用程序仅用于教育和道德安全测试目的。未经双方事先同意针对目标使用此利用程序是非法的,开发者不对因滥用或使用此利用程序造成的任何损害承担责任。
利用程序由 Julio Ángel Ferrari(又名 T0X1Cx)开发。