प्लेटफ़ॉर्म
javascript
घटक
pi-hole/web
में ठीक किया गया
6.0.1
CVE-2026-33404 एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो Pi-hole वेब इंटरफेस में पाई गई है। यह भेद्यता हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है, जिससे संभावित रूप से संवेदनशील जानकारी उजागर हो सकती है। यह भेद्यता Pi-hole के संस्करण 6.0.0 से लेकर 6.5 से पहले के संस्करणों को प्रभावित करती है। संस्करण 6.5 में इस समस्या का समाधान किया गया है।
इस XSS भेद्यता का शोषण करने वाला हमलावर Pi-hole वेब इंटरफेस के माध्यम से दुर्भावनापूर्ण जावास्क्रिप्ट कोड इंजेक्ट कर सकता है। यह कोड उपयोगकर्ता के ब्राउज़र में निष्पादित होगा, जिससे हमलावर कुकीज़, सत्र टोकन और अन्य संवेदनशील जानकारी चुरा सकता है। इसके अतिरिक्त, हमलावर उपयोगकर्ता को दुर्भावनापूर्ण वेबसाइटों पर रीडायरेक्ट कर सकता है या उपयोगकर्ता के ब्राउज़र में अन्य दुर्भावनापूर्ण क्रियाएं कर सकता है। चूंकि Pi-hole एक नेटवर्क-स्तरीय विज्ञापन और ट्रैकर ब्लॉकिंग एप्लिकेशन है, इसलिए इस भेद्यता का शोषण करने से नेटवर्क पर अन्य उपकरणों को भी खतरा हो सकता है। यह भेद्यता अन्य XSS भेद्यताओं के समान है, जहां असुरक्षित आउटपुट एन्कोडिंग के कारण हमलावर दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकते हैं।
CVE-2026-33404 को अभी तक सक्रिय रूप से शोषण करने के कोई संकेत नहीं मिले हैं। यह भेद्यता सार्वजनिक रूप से ज्ञात है, और एक सार्वजनिक प्रमाण-अवधारणा (PoC) उपलब्ध हो सकती है। CISA KEV सूची में इस CVE को शामिल करने की संभावना कम है, क्योंकि CVSS स्कोर कम है। NVD और CISA ने 2026-04-06 को इस भेद्यता को प्रकाशित किया।
एक्सप्लॉइट स्थिति
EPSS
0.02% (6% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-33404 को कम करने के लिए, Pi-hole को संस्करण 6.5.0 या बाद के संस्करण में तुरंत अपग्रेड करें। यदि अपग्रेड करना संभव नहीं है, तो एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग करें जो XSS हमलों को ब्लॉक कर सके। WAF नियमों को Pi-hole वेब इंटरफेस के नेटवर्क.js और charts.js/index.js फ़ाइलों में विशिष्ट पैटर्न को लक्षित करने के लिए कॉन्फ़िगर किया जाना चाहिए। इसके अतिरिक्त, सुनिश्चित करें कि Pi-hole वेब इंटरफेस के लिए सभी इनपुट को ठीक से मान्य और एन्कोड किया गया है। अपग्रेड के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, Pi-hole वेब इंटरफेस में एक साधारण XSS पेलोड का परीक्षण करें।
XSS भेद्यता को कम करने के लिए Pi-hole वेब इंटरफ़ेस को संस्करण 6.5 या उच्चतर में अपडेट करें। यह अपडेट इनपुट डेटा को ठीक से एस्केप करता है, नेटवर्क पेज और कंट्रोल पैनल चार्ट टूलटिप्स में दुर्भावनापूर्ण कोड इंजेक्शन को रोकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-33404 Pi-hole वेब इंटरफेस में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है, जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
यदि आप Pi-hole के संस्करण 6.0.0 से 6.5 से पहले के संस्करण का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2026-33404 को ठीक करने के लिए, Pi-hole को संस्करण 6.5.0 या बाद के संस्करण में अपग्रेड करें।
CVE-2026-33404 को अभी तक सक्रिय रूप से शोषण करने के कोई संकेत नहीं मिले हैं, लेकिन यह सार्वजनिक रूप से ज्ञात है।
आप Pi-hole सलाहकार यहां पा सकते हैं: [https://github.com/pi-hole/pi-hole/security/advisories/GHSA-9845-3947-4493](https://github.com/pi-hole/pi-hole/security/advisories/GHSA-9845-3947-4493)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।