CVE-2025-53533
Pi-hole एडमिन इंटरफ़ेस 404 त्रुटि पृष्ठ पर गलत URL पथ के माध्यम से क्रॉस-साइट स्क्रिप्टिंग के लिए संवेदनशील
- प्रकाशित
- 27 अक्टू॰ 2025
- अद्यतन
- 27 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 44.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pi-hole Admin Interface एक वेब इंटरफ़ेस है जो Pi-hole को प्रबंधित करने के लिए उपयोग किया जाता है, जो नेटवर्क-स्तरीय विज्ञापन और इंटरनेट ट्रैकर अवरोधन एप्लिकेशन है। Pi-hole Admin Interface के संस्करण 6.2.1 और उससे पहले के संस्करण एक दोषपूर्ण URL पथ के माध्यम से परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) के प्रति संवेदनशील हैं। 404 त्रुटि पृष्ठ में अनुरोधित पथ को उचित सैनिटाइज़ेशन या एस्केपिंग के बिना body टैग के class विशेषता में शामिल किया जाता है। एक हमलावर एक URL बना सकता है जिसमें onload विशेषता होती है, जो पीड़ित द्वारा दुर्भावनापूर्ण लिंक पर जाने पर ब्राउज़र में मनमाना JavaScript कोड निष्पादित करेगी। यदि कोई हमलावर पीड़ित को एक तैयार किया गया pi-hole लिंक भेजता है और पीड़ित उस पर जाता है, तो हमलावर-नियंत्रित JavaScript कोड पीड़ित के ब्राउज़र में निष्पादित हो जाता है। इसे संस्करण 6.3 में पैच किया गया है।
स्रोत
1क्रॉस-साइट-स्क्रिप्टिंग XSS इन Pi-hole-CVE-2025-53533 एक्सप्लॉइट (PoC)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।