CVE-2025-53533
واجهة إدارة Pi-hole عرضة لثغرة البرمجة النصية عبر المواقع عبر مسار URL غير صالح في صفحة الخطأ 404
- تم النشر
- 27/10/2025
- محدث
- 27/10/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 44.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# واجهة إدارة Pi-hole واجهة إدارة Pi-hole هي واجهة ويب لإدارة Pi-hole، وهو تطبيق لحظر الإعلانات وتتبع الإنترنت على مستوى الشبكة. الإصدارات 6.2.1 والإصدارات الأقدم من واجهة إدارة Pi-hole معرضة لثغرة البرمجة النصية عبر المواقع (XSS) المنعكسة عبر مسار URL غير صالح. تتضمن صفحة الخطأ 404 المسار المطلوب في سمة class لوسم body دون تعقيم أو تهريب مناسب. يمكن للمهاجم إنشاء URL يحتوي على سمة onload تنفذ كود JavaScript عشوائيًا في المتصفح عندما يزور الضحية الرابط الخبيث. إذا أرسل المهاجم رابط pi-hole مصممًا خصيصًا إلى ضحية وزاره الضحية، فسيتم تنفيذ كود JavaScript المتحكم فيه من قبل المهاجم في متصفح الضحية. تم إصلاح هذه الثغرة في الإصدار 6.3.
المصادر
1استغلال Cross-Site-Scripting XSS في Pi-hole-CVE-2025-53533 (PoC)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.