UNKNOWNCVE-2026-33405

Pi-hole に queries.js に格納された HTML インジェクションの脆弱性があります

プラットフォーム

javascript

コンポーネント

pi-hole/web

修正バージョン

6.5.0

Pi-hole Admin Interface は、ネットワークレベルでの広告およびインターネットトラッカーブロックアプリケーションである Pi-hole を管理するための Web インターフェースです。6.0 から 6.5 以前のバージョンでは、Query Log でクエリ行を展開した際に、queries.js の formatInfo() 関数が data.upstream、data.client.ip、および data.ede.text をエスケープせずに HTML にレンダリングするため、格納された HTML インジェクションを可能にします。JavaScript の実行はサーバーの CSP (script-src 'self') によってブロックされます。同じフィールドはテーブルビュー (rowCallback) では適切にエスケープされているため、これは見落としによるものです。この脆弱性は 6.5 で修正されています。

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める