CVE-2022-23513
Pi-Hole/AdminLTE vulnerabile a causa di un controllo degli accessi improprio nell'endpoint queryads
- Pubblicato
- 22 dic 2022
- Aggiornato
- 15 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 set 2023
Pi-Hole/AdminLTE vulnerabile a causa di un controllo degli accessi improprio nell'endpoint queryads
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NModerato · prossimi 30 giorni
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Pi-Hole è un blocco pubblicità a livello di rete tramite il tuo hardware Linux, AdminLTE è una dashboard di Pi-hole per statistiche e altro. In caso di attacco, l'attore della minaccia acquisirà la capacità di effettuare una query non autorizzata per domini bloccati sull'endpoint `queryads`. Nel caso dell'applicazione, questa vulnerabilità esiste a causa di una mancanza di validazione nel codice su un percorso root del server: `/admin/scripts/pi-hole/phpqueryads.php.` Potenziali attori della minaccia sono in grado di effettuare una ricerca di query non autorizzata negli elenchi di domini bloccati. Ciò potrebbe portare alla divulgazione delle blacklist personali di eventuali vittime.
kv1to · php · 4 set 2023
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.