Vulnerabilidad en Pi-hole (CVE-2025-34087)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
03/07/2025
Última modificación:
03/07/2025
Descripción
Existe una vulnerabilidad de inyección de comandos autenticados en las versiones de Pi-hole hasta la 3.3. Al añadir un dominio a la lista de permitidos mediante la interfaz web, el parámetro de dominio no se depura correctamente, lo que permite a un atacante añadir comandos del sistema operativo a la cadena de dominio. Estos comandos se ejecutan en el sistema operativo subyacente con los privilegios del usuario del servicio Pi-hole. Este comportamiento ya existía en la interfaz AdminLTE heredada y se ha corregido en versiones posteriores.
Impacto
Puntuación base 4.0
9.00
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/pi-hole/web/releases/tag/v4.0
- https://pi-hole.net/
- https://pulsesecurity.co.nz/advisories/pihole-v3.3-vulns
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/unix/http/pihole_whitelist_exec.rb
- https://vulncheck.com/advisories/pihole-adminlte-whitelist-rce