Tweakers · Technologie
Pi-hole FTL 6.7.1 mit wichtigen Sicherheitskorrekturen veröffentlicht
Version 6.7.1 von Pi-hole FTL wurde veröffentlicht, mit Updates für die FTL-Komponente, während Pi-hole Core und Web unverändert bleiben. Pi-hole ist ein netzwerkweiter DNS-Server, der Werbung blockiert und potenziell Malware fernhält.

Das Update enthält mehrere Sicherheitskorrekturen, darunter Lösungen für Remote Code Execution und willkürliches Dateilesen über den Webserver sowie Umgehungen der Konfigurationsvalidierung über Teleporter. Auch ein Stack-Buffer-Overflow im Antwortpfad für blockierte Anfragen wurde behoben.
Bestimmte Konfigurationsoptionen wie misc.dnsmasq_lines und webserver.advancedOpts können nicht länger über die API oder Weboberfläche geändert werden, sondern nur über pihole.toml, Umgebungsvariablen oder pihole-FTL --config.
API-Anfragen mit einer falschen Methode geben nun eine 405-Antwort mit einem Allow-Header zurück, und OPTIONS-Anfragen spezifizieren die Methoden des am besten geeigneten Endpunkts.
Die Warnung für CAP_NET_RAW beim Start wurde entfernt; dnsmasq meldet dies nun nur, wenn die Capability tatsächlich benötigt wird.
Die database.maxDBdays ist nun ein vorzeichenloser Wert; ein negativer Wert, der zuvor alle Abfragen speicherte, wird auf 4294967295 migriert, was dasselbe Verhalten fortsetzt.
Wichtige Korrekturen umfassen die korrekte Beantwortung von pi.hole und lokalen Hostnamen, die Behebung einer Endlosschleife im dnsmasq-Konfigurationstest und die Verhinderung einer 100% CPU-Auslastung durch Webserver-Worker.
Weitere Verbesserungen umfassen die Speichersicherheit in Netlink-Parsern, API-Funktionen und Base64-Dekodierung sowie die Behebung von Datenbanklecks, veralteten Abfrageindizes und Race Conditions beim Schreiben von Konfigurationen.
AI-samenvatting op basis van de bron.
Tweakers