CVE-2026-0396

LOW CVSS 3.1: 3,1 EPSS 0.00%
Обновлено 31 марта 2026
Powerdns
Параметр Значение
CVSS 3,1 (LOW)
Тип уязвимости CWE-80 (Недостаточная фильтрация HTML-тегов (XSS))
Поставщик Powerdns
Публичный эксплойт Нет

Злоумышленник может внедрить HTML-контент во внутреннюю веб-панель, отправив созданные DNS-запросы в экземпляр DNSdist, где включены динамические правила на основе домена, с помощью DynBlockRulesGroup:setSuffixMatchRule или DynBlockRulesGroup:setSuffixMatchRuleFFI.

Показать оригинальное описание (EN)

An attacker might be able to inject HTML content into the internal web dashboard by sending crafted DNS queries to a DNSdist instance where domain-based dynamic rules have been enabled via either DynBlockRulesGroup:setSuffixMatchRule or DynBlockRulesGroup:setSuffixMatchRuleFFI.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

powerdns:dnsdist