Ein Update für den DNS-basierten Werbeblocker Pi-hole schließt teils hochriskante Codeschmuggel-Lücken.
Der auf DNS-Anfragen aufsetzende Werbeblocker Pi-hole für Single-Board-Computer wie den Raspberry Pi ist in aktualisierter Fassung erschienen. Das Update schließt teilweise als hochriskant eingestufte Sicherheitslücken, die Angreifer aus dem Netz etwa zum Einschleusen von Schadcode missbrauchen können.
In der Versionsankündigung listen die Pi-hole-Entwickler vier Schwachstellen auf, die sie in der Komponente Pi-hole FTL mit der Version 6.7.1 ausgebessert haben. Eine unzureichende Filterung von „webserver.advancedOpts“ in pihole-FTL ermöglicht das Auslesen beliebiger Dateien und root-Zugriff sowie das Ausführen von Schadcode, wie die erste Sicherheitslücke vom Entdecker erörtert wird (CVSS 7.2 Risiko „hoch“). Angreifer benötigen dafür eine Authentifizierung am Web oder der API, ein Angriff gelingt zudem dann, wenn die Option ohne Passwort genutzt wird.
Zudem ist aufgrund einer Schwachstelle in „misc.dnsmasq“ das Einschleusen von Code möglich, der mit Rechten des pihole-FTL-Users läuft. Authentifizierte Pi-hole-Admins können durch das Webinterface oder die API beliebige Einträge zur dnsmasq-Konfiguration hinzufügen, auch Richtlinien wie dhcp-script= oder dhcp-luascript=, wodurch beliebiger Code eingeschleust und ausgeführt werden kann (CVSS 7.2, Risiko „hoch“). Beim Konfigurationsimport mittels Teleporter lassen sich Validierungsprüfungen umgehen. Dadurch kann beliebiger Code als pihole-User ausgeführt, beliebige Dateien ausgelesen oder Dateien im System platziert werden (CVSS 7.2, Risiko „hoch“). Zudem kann ein Stack-basierter Pufferüberlauf in _FTL_make_answer() auftreten, was sich aus dem lokalen Netz missbrauchen ließe und daher als weniger gravierend gilt (CVSS 6.5, Risiko „mittel“).
Die Sicherheitsmitteilungen referenzieren im Text verwirrenderweise den Release pihole-FTL 6.7.2, zeigen als gepatchte Version jedoch korrekt 6.7.1 an. Für alle Einträge fehlen noch CVE-Schwachstelleneinträge.
Pi-hole-Update installierenUm die Aktualisierung zu installieren, ist in der Regel ein Login auf dem System mit dem Werbeblocker nötig. Dort führt der Aufruf von sudo pihole -up im Terminal dazu, dass das System bereitstehende Aktualisierungen sucht und auch gleich anwendet. Admins sollten das zügig machen, um die Angriffsfläche für bösartige Akteure zu reduzieren.
Zuletzt hatten die Maintainer des Pi-hole-Projekts im Juli Sicherheitslücken in Pi-hole geschlossen. Auch die hatten sie als hohes Risiko eingestuft.
(dmk)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | UniFi Gateways und Firewalls: Ubiquiti schließt DoS-Lücken | 0 | 23.93 | 23-09-2026 |
| 2 | heise+ | „Fritzhole“: Adblocker direkt in Fritzboxen nutzen | 0 | 15.61 | 14-08-2026 |
| 3 | "Hohe" Gefahr durch Hacker: Google-Chrome-Nutzer müssen dringend handeln | -2 | 6 | 02-07-2025 |
| 4 | Sicherheitsupdates: Click2Shell-Lücke zum Kompromittieren von WordPress-Websites | 0 | 23.04 | 22-09-2026 |
| 5 | Gefährliche Sicherheitslücke behoben: Was Google-Chrome-Nutzer jetzt tun müssen | 0 | 5 | 22-10-2025 |
| 6 | Chrome-Browser & ChromeOS LTS : Updates schließen teils kritische Lücken | 0 | 5 | 09-07-2026 |
| 7 | Gleich noch ein Sicherheitsupdate für WordPress | 0 | 13.45 | 22-09-2026 |
| 8 | Fremdzugriffe auf SolarWinds Access Rights Manager vorstellbar | 0 | 6.27 | 21-09-2026 |
| 9 | Безопасность на скорости кода: ИИ-триаж и кодфикс в Solar appScreener 3.16 в 10 раз увеличивают емкость команды AppSec | 5 | 7 | 24-06-2026 |