CVE-2022-23513
中已发布
Pi-Hole/AdminLTE 由于 queryads 端点中的不当访问控制而存在漏洞
- 已发布
- 2022年12月22日
- 已更新
- 2025年4月15日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2023年9月4日
初级CVSS
5.3/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N40.2%
中 · 未来 30 天
- 百分位
- 98.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Pi-Hole 可通过您自己的 Linux 硬件实现全网广告拦截,AdminLTE 是 Pi-hole 的仪表板,用于查看统计信息等。在遭受攻击时,威胁行为者将能够在 `queryads` 端点上对已屏蔽域名执行未经授权的查询。就本应用而言,此漏洞的存在是因为根服务器路径上的代码缺乏验证:`/admin/scripts/pi-hole/phpqueryads.php.` 潜在威胁行为者能够在已屏蔽域名列表中执行未经授权的查询搜索,这可能导致任何受害者的个人黑名单遭到泄露。
来源
1kv1to · php · 2023年9月4日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。