PT-2024-25819 · Pi-Hole · Pi-Hole

T0X1Cx

·

Publicado

2024-07-05

·

Atualizado

2025-10-02

·

CVE-2024-34361

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Pi-hole anteriores à 5.18.3
Descrição
O Pi-hole é um sinkhole de DNS que protege dispositivos contra conteúdos indesejados sem a necessidade de instalar nenhum software no lado do cliente. Uma vulnerabilidade permite que um usuário autenticado faça solicitações internas ao servidor por meio da função gravity DownloadBlocklistFromUrl(). Dependendo de algumas circunstâncias, a vulnerabilidade pode levar à execução remota de comandos.
Recomendações
Para versões anteriores à 5.18.3, atualize para a versão 5.18.3 para resolver o problema. Como solução temporária, considere restringir o acesso à função gravity DownloadBlocklistFromUrl() até que o patch seja aplicado.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-34361
GHSA-JG6G-RRJ6-XFG6

Produtos afetados

Pi-Hole