Pi-hole heeft een Stored HTML Injection in queries.js
Platform
javascript
Component
pi-hole/web
Opgelost in
6.5.0
Pi-hole Admin Interface is een webinterface voor het beheren van Pi-hole, een netwerk-level ad- en internettracker blokkeer applicatie. Van 6.0 tot voor 6.5 rendert de formatInfo() functie data.upstream, data.client.ip en data.ede.text in HTML zonder escaping wanneer een gebruiker een query rij uitklapt in de Query Log, waardoor een stored HTML injection mogelijk is. JavaScript uitvoering wordt geblokkeerd door de server's CSP (script-src 'self'). Dezelfde velden worden correct escaped in de tabelweergave (rowCallback), wat bevestigt dat de weglating een overzichtsfout was. Deze kwetsbaarheid is verholpen in 6.5.
Hoe te verhelpen
Geen officiële patch beschikbaar. Zoek naar tijdelijke oplossingen of monitor updates.
Bewaak uw afhankelijkheden automatisch
Ontvang meldingen wanneer nieuwe kwetsbaarheden uw projecten beïnvloeden.
Gratis beginnen