PT-2026-30628 · Pi-Hole · Pi-Hole Admin Interface
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Pi-hole Admin Interface versões 6.0 through 6.4
Description
Valores de configuração do endpoint '/api/config' são inseridos em atributos de valor HTML sem a devida filtragem no arquivo settings-advanced.js, permitindo a injeção de atributos HTML. Uma aspa dupla em qualquer valor de configuração permite que um invasor saia do contexto do atributo. Embora a Política de Segurança de Conteúdo (CSP) do servidor—uma camada de segurança que ajuda a detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting (XSS)—bloqueie a execução de JavaScript, os atributos injetados podem ser usados para redimensionamento de interface (UI redressing) ao alterar a estilização de elementos. O principal vetor de ataque é a importação de um backup teleporter malicioso, que ignora a validação do lado do servidor por campo.
Recommendations
Atualize o Pi-hole Admin Interface para a versão 6.5.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pi-Hole Admin Interface