PT-2024-25819 · Pi-Hole · Pi-Hole
T0X1Cx
·
Publicado
2024-07-05
·
Atualizado
2025-10-02
·
CVE-2024-34361
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Pi-hole anteriores à 5.18.3
Descrição
O Pi-hole é um sinkhole de DNS que protege dispositivos contra conteúdos indesejados sem a necessidade de instalar nenhum software no lado do cliente. Uma vulnerabilidade permite que um usuário autenticado faça solicitações internas ao servidor por meio da função
gravity DownloadBlocklistFromUrl(). Dependendo de algumas circunstâncias, a vulnerabilidade pode levar à execução remota de comandos.Recomendações
Para versões anteriores à 5.18.3, atualize para a versão 5.18.3 para resolver o problema. Como solução temporária, considere restringir o acesso à função
gravity DownloadBlocklistFromUrl() até que o patch seja aplicado.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pi-Hole