SecBoard
Zurück zur Übersicht

Werbeblocker Pi-hole: Update stopft Codeschmuggel- und Rechteausweitungslücken

heise Security·
Originalartikel lesen bei heise Security

Die Entwickler von Pi-hole, einem DNS-basierten Werbeblocker, haben eine dringende Softwareaktualisierung veröffentlicht, um zwei严重的安全漏洞进行修复:一个高风险的代码走私漏洞和一项过度扩展权限的问题。用户应尽快更新到最新版本以保护其系统免受潜在威胁。

Kurzfassung

Die Pi-hole-Entwickler haben laut Artikel ein dringendes Update veröffentlicht, um zwei schwere Sicherheitslücken zu beheben. Genannt werden eine Code-Schmuggel-Lücke mit hohem Risiko und ein Problem mit Rechteausweitung.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Benutzer von Pi-hole.

Warum relevant

Pi-hole wird als DNS-basierter Werbeblocker eingesetzt; Schwachstellen können die Integrität des Dienstes und Berechtigungen betreffen.

Realistisches Worst Case

Ein realistischer Worst Case ist Codeausführung oder Rechteausweitung auf einem Pi-hole-System, soweit durch die genannten Lücken ermöglicht.

Handlungsempfehlung

Pi-hole unverzüglich auf die aktuelle Version aktualisieren.

Defensive Validierung / Purple-Team Checks
  • Prüfen, ob Pi-hole-Instanzen vorhanden und auf dem neuesten Stand sind.
  • Validieren, ob Pi-hole-Administrationszugänge beschränkt und protokolliert sind.
  • Systemlogs auf ungewöhnliche Änderungen oder privilegierte Aktionen rund um Pi-hole prüfen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Privilege EscalationT1068 Exploitation for Privilege EscalationMediumDer Artikel nennt ein Problem mit Rechteausweitung.
Offene Punkte
  • CVE-Nummern und betroffene Versionen sind nicht im Artikel angegeben.
  • Technische Details zur Code-Schmuggel-Lücke sind nicht im Artikel angegeben.