El bloqueador de anuncios Pi-hole, basado en DNS y diseñado para equipos de placa única como el Raspberry Pi, ha lanzado una actualización que cierra cuatro vulnerabilidades de seguridad clasificadas como de alto riesgo. La versión 6.7.1 de la componente pihole-FTL corrige fallos que permitían a los atacantes inyectar código malicioso, acceder a archivos arbitrarios o obtener permisos de root, aprovechando la falta de filtración adecuada en las opciones avanzadas de los servidores web y la configuración de dnsmasq.
Según los informes de seguridad, la primera brecha (CVSS 7.2) permitía la ejecución de código si el administrador no utilizaba contraseña en las opciones web. La segunda, en la sección misc.dnsmasq, permitía a los administradores autenticados añadir entradas de configuración que ejecutaban código con los derechos del usuario pihole-FTL, incluyendo scripts de DHCP. La tercera vulnerabilidad permitía eludir las validaciones durante la importación de configuraciones mediante Teleporter, permitiendo la ejecución de código arbitrario. Finalmente, se corrigió un desbordamiento de búfer basado en pila (CVSS 6.5) en la función _FTL_make_answer(), aunque este se considera de riesgo medio debido a su impacto limitado en la red local.
Los desarrolladores han indicado que estas correcciones son urgentes para reducir la superficie de ataque. La instalación se realiza mediante el comando sudo pihole -up en el terminal, buscando y aplicando las actualizaciones disponibles. Esta es la segunda vez en poco tiempo que el proyecto cierra vulnerabilidades de alto riesgo, tras un anuncio similar en julio.
