CVE-2022-23513
Pi-Hole/AdminLTE vulnérable en raison d'un contrôle d'accès inapproprié dans le point de terminaison queryads
- Publié
- 22 déc. 2022
- Mise à jour
- 15 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 4 sept. 2023
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NModéré · 30 prochains jours
- Percentile
- 98,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Pi-Hole est un bloqueur de publicités à l'échelle du réseau via votre propre matériel Linux ; AdminLTE est un tableau de bord Pi-hole pour les statistiques et plus encore. En cas d'attaque, l'acteur de la menace obtiendra la capacité d'effectuer une requête non autorisée pour les domaines bloqués sur l'endpoint `queryads`. Dans le cas de l'application, cette vulnérabilité existe en raison d'un manque de validation dans le code sur un chemin racine du serveur : `/admin/scripts/pi-hole/phpqueryads.php.` Les acteurs de la menace potentiels sont capables d'effectuer une recherche de requête non autorisée dans les listes de domaines bloqués. Cela pourrait conduire à la divulgation des listes noires personnelles des victimes.
Sources
1kv1to · php · 4 sept. 2023
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.