Vulnerabilidad en Pi-hole (CVE-2024-28247)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
27/03/2024
Última modificación:
10/10/2025
Descripción
Pi-hole es un sumidero de DNS que protege sus dispositivos de contenido no deseado sin instalar ningún software del lado del cliente. Se ha descubierto una vulnerabilidad en Pihole que permite a un usuario autenticado en la plataforma leer archivos internos del servidor de forma arbitraria y, debido a que la aplicación se ejecuta desde atrás, la lectura de archivos se realiza como un usuario privilegiado. Si la URL que está en la lista de "Adslists" "comienza con "archivo*" se entiende que está actualizando desde un archivo local, en cambio si no comienza con "archivo*" dependiendo del estado de la respuesta hace una cosa u otra. El problema reside en la actualización mediante archivos locales. Al actualizar desde un archivo que contiene líneas que no son de dominio, 5 de las líneas que no son de dominio se imprimen en la pantalla, por lo que si le proporciona cualquier archivo en el servidor que contenga líneas que no son de dominio, las imprimirá en la pantalla. Esta vulnerabilidad está solucionada en 5.18.
Impacto
Puntuación base 3.x
7.60
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pi-hole:pi-hole:*:*:*:*:*:*:*:* | 5.18 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/pi-hole/pi-hole/commit/f3af03174e676c20e502a92ed7842159f2fdeb7e
- https://github.com/pi-hole/pi-hole/security/advisories/GHSA-95g6-7q26-mp9x
- https://github.com/pi-hole/pi-hole/commit/f3af03174e676c20e502a92ed7842159f2fdeb7e
- https://github.com/pi-hole/pi-hole/security/advisories/GHSA-95g6-7q26-mp9x



