Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Werbeblocker Pi-hole: Update stopft Codeschmuggel-Lücken

Дата публикации: 21-09-2026 09:30:00

Ein Update für den DNS-basierten Werbeblocker Pi-hole schließt teils hochriskante Codeschmuggel-Lücken.

Основное содержимое страницы с новостью.

Der auf DNS-Anfragen aufsetzende Werbeblocker Pi-hole für Single-Board-Computer wie den Raspberry Pi ist in aktualisierter Fassung erschienen. Das Update schließt teilweise als hochriskant eingestufte Sicherheitslücken, die Angreifer aus dem Netz etwa zum Einschleusen von Schadcode missbrauchen können.

In der Versionsankündigung listen die Pi-hole-Entwickler vier Schwachstellen auf, die sie in der Komponente Pi-hole FTL mit der Version 6.7.1 ausgebessert haben. Eine unzureichende Filterung von „webserver.advancedOpts“ in pihole-FTL ermöglicht das Auslesen beliebiger Dateien und root-Zugriff sowie das Ausführen von Schadcode, wie die erste Sicherheitslücke vom Entdecker erörtert wird (CVSS 7.2 Risiko „hoch“). Angreifer benötigen dafür eine Authentifizierung am Web oder der API, ein Angriff gelingt zudem dann, wenn die Option ohne Passwort genutzt wird.

Zudem ist aufgrund einer Schwachstelle in „misc.dnsmasq“ das Einschleusen von Code möglich, der mit Rechten des pihole-FTL-Users läuft. Authentifizierte Pi-hole-Admins können durch das Webinterface oder die API beliebige Einträge zur dnsmasq-Konfiguration hinzufügen, auch Richtlinien wie dhcp-script= oder dhcp-luascript=, wodurch beliebiger Code eingeschleust und ausgeführt werden kann (CVSS 7.2, Risiko „hoch“). Beim Konfigurationsimport mittels Teleporter lassen sich Validierungsprüfungen umgehen. Dadurch kann beliebiger Code als pihole-User ausgeführt, beliebige Dateien ausgelesen oder Dateien im System platziert werden (CVSS 7.2, Risiko „hoch“). Zudem kann ein Stack-basierter Pufferüberlauf in _FTL_make_answer() auftreten, was sich aus dem lokalen Netz missbrauchen ließe und daher als weniger gravierend gilt (CVSS 6.5, Risiko „mittel“).

Die Sicherheitsmitteilungen referenzieren im Text verwirrenderweise den Release pihole-FTL 6.7.2, zeigen als gepatchte Version jedoch korrekt 6.7.1 an. Für alle Einträge fehlen noch CVE-Schwachstelleneinträge.

Pi-hole-Update installieren

Um die Aktualisierung zu installieren, ist in der Regel ein Login auf dem System mit dem Werbeblocker nötig. Dort führt der Aufruf von sudo pihole -up im Terminal dazu, dass das System bereitstehende Aktualisierungen sucht und auch gleich anwendet. Admins sollten das zügig machen, um die Angriffsfläche für bösartige Akteure zu reduzieren.

Zuletzt hatten die Maintainer des Pi-hole-Projekts im Juli Sicherheitslücken in Pi-hole geschlossen. Auch die hatten sie als hohes Risiko eingestuft.

(dmk)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1UniFi Gateways und Firewalls: Ubiquiti schließt DoS-Lücken023.9323-09-2026
2heise+ | „Fritzhole“: Adblocker direkt in Fritzboxen nutzen015.6114-08-2026
3"Hohe" Gefahr durch Hacker: Google-Chrome-Nutzer müssen dringend handeln-2602-07-2025
4Sicherheitsupdates: Click2Shell-Lücke zum Kompromittieren von WordPress-Websites023.0422-09-2026
5Gefährliche Sicherheitslücke behoben: Was Google-Chrome-Nutzer jetzt tun müssen0522-10-2025
6Chrome-Browser & ChromeOS LTS : Updates schließen teils kritische Lücken0509-07-2026
7Gleich noch ein Sicherheitsupdate für WordPress013.4522-09-2026
8Fremdzugriffe auf SolarWinds Access Rights Manager vorstellbar06.2721-09-2026
9Безопасность на скорости кода: ИИ-триаж и кодфикс в Solar appScreener 3.16 в 10 раз увеличивают емкость команды AppSec5724-06-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 29.06. Источник: www.heise.de.