ESPNHow to prepare for a potential lockout as a fantasy baseball commissionerDaily MaverickThree South Korean soldiers injured in DMZ blast near border, military saysPunchPolice nab suspected armed robber in Akwa IbomBollywood HungamaEXCLUSIVE: John Abraham begins shooting for psychological thriller, tentatively titled Guru; Dhurandhar actor Danish Pandor joins star castRTP DesportoJaime Faria atinge melhor classificação de sempre no ranking ATPInquirerNorthern Mindanao on full alert for martial law protests3DNewsLG представила первый в мире 24,5-дюймовый OLED-дисплей с частотой обновления 720 ГцVanguard2027: APC, Labour trade allegations over Bende collation centreRTL BoulevardVS en China bespreken 'hotline' om elkaar te waarschuwen bij AI-incidentenRadio-CanadaÉlections au Québec : où seront les chefs aujourd’hui?La TerceraExcancilleres cuestionan retiro de apoyo del Gobierno a candidatura de Bachelet y apuntan que EE.UU. no quiso recibirlaCNN بالعربيةشبكتا CNN وMS Now وموقع Politico يقاضون ترامب بسبب منع دخولهم البيت الأبيض
The Daily Newsstand · Free, Always
Monday, September 21, 2026

Werbeblocker Pi-hole: Update stopft Codeschmuggel-Lücken

Translate

Der auf DNS-Anfragen aufsetzende Werbeblocker Pi-hole für Single-Board-Computer wie den Raspberry Pi ist in aktualisierter Fassung erschienen. Das Update schließt teilweise als hochriskant eingestufte Sicherheitslücken, die Angreifer aus dem Netz etwa zum Einschleusen von Schadcode missbrauchen können.

In der Versionsankündigung listen die Pi-hole-Entwickler vier Schwachstellen auf, die sie in der Komponente Pi-hole FTL mit der Version 6.7.1 ausgebessert haben. Eine unzureichende Filterung von „webserver.advancedOpts“ in pihole-FTL ermöglicht das Auslesen beliebiger Dateien und root-Zugriff sowie das Ausführen von Schadcode, wie die erste Sicherheitslücke vom Entdecker erörtert wird (CVSS 7.2 Risiko „hoch“). Angreifer benötigen dafür eine Authentifizierung am Web oder der API, ein Angriff gelingt zudem dann, wenn die Option ohne Passwort genutzt wird.

Zudem ist aufgrund einer Schwachstelle in „misc.dnsmasq“ das Einschleusen von Code möglich, der mit Rechten des pihole-FTL-Users läuft. Authentifizierte Pi-hole-Admins können durch das Webinterface oder die API beliebige Einträge zur dnsmasq-Konfiguration hinzufügen, auch Richtlinien wie dhcp-script= oder dhcp-luascript=, wodurch beliebiger Code eingeschleust und ausgeführt werden kann (CVSS 7.2, Risiko „hoch“). Beim Konfigurationsimport mittels Teleporter lassen sich Validierungsprüfungen umgehen. Dadurch kann beliebiger Code als pihole-User ausgeführt, beliebige Dateien ausgelesen oder Dateien im System platziert werden (CVSS 7.2, Risiko „hoch“). Zudem kann ein Stack-basierter Pufferüberlauf in _FTL_make_answer() auftreten, was sich aus dem lokalen Netz missbrauchen ließe und daher als weniger gravierend gilt (CVSS 6.5, Risiko „mittel“).

Die Sicherheitsmitteilungen referenzieren im Text verwirrenderweise den Release pihole-FTL 6.7.2, zeigen als gepatchte Version jedoch korrekt 6.7.1 an. Für alle Einträge fehlen noch CVE-Schwachstelleneinträge.

Um die Aktualisierung zu installieren, ist in der Regel ein Login auf dem System mit dem Werbeblocker nötig. Dort führt der Aufruf von sudo pihole -up im Terminal dazu, dass das System bereitstehende Aktualisierungen sucht und auch gleich anwendet. Admins sollten das zügig machen, um die Angriffsfläche für bösartige Akteure zu reduzieren.

Zuletzt hatten die Maintainer des Pi-hole-Projekts im Juli Sicherheitslücken in Pi-hole geschlossen. Auch die hatten sie als hohes Risiko eingestuft.

View the original on heise online

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.