Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la página Query Log o Long-term data Query Log en el registro de consultas DNS en Pi-hole (CVE-2020-35659)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/12/2020
Última modificación:
28/12/2020

Descripción

El registro de consultas DNS en Pi-hole versiones anteriores a 5.2.2, es vulnerable a un ataque XSS almacenado. Un atacante con la capacidad de consultar directa o indirectamente el DNS con un hostname malicioso puede causar que se ejecute un JavaScript arbitrario cuando el administrador de Pi-hole visita la página Query Log o Long-term data Query Log

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pi-hole:pi-hole:*:*:*:*:*:*:*:* 5.2.2 (excluyendo)