CVE-2022-23513
queryads एंडपॉइंट में अनुचित एक्सेस नियंत्रण के कारण Pi-Hole/AdminLTE कमजोर।
- प्रकाशित
- 22 दिस॰ 2022
- अद्यतन
- 15 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 4 सित॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pi-Hole आपके स्वयं के Linux हार्डवेयर के माध्यम से नेटवर्क-व्यापी विज्ञापन अवरोधन है, AdminLTE आँकड़ों और अधिक के लिए एक Pi-hole Dashboard है। हमले की स्थिति में, खतरा अभिनेता `queryads` एंडपॉइंट पर अवरुद्ध डोमेन के लिए अनधिकृत क्वेरी करने की क्षमता प्राप्त कर लेगा। एप्लिकेशन के मामले में, यह भेद्यता रूट सर्वर पथ: `/admin/scripts/pi-hole/phpqueryads.php.` पर कोड में सत्यापन की कमी के कारण मौजूद है। संभावित खतरा अभिनेता अवरुद्ध डोमेन सूचियों में अनधिकृत क्वेरी खोज करने में सक्षम हैं। इससे किसी भी पीड़ित की व्यक्तिगत ब्लैकलिस्ट का खुलासा हो सकता है।
स्रोत
1kv1to · php · 4 सित॰ 2023
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।