Дистанционно ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° уязвимост Π² ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Home Assistant

Π‘Π΅ΡˆΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Π° уязвимост (CVE-2023-27482) Π² ΠΎΡ‚Π²ΠΎΡ€Π΅Π½Π°Ρ‚Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Π·Π° домашна автоматизация Home Assistant, която Π²ΠΈ позволява Π΄Π° Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»ΠΈΡ‚Π΅ удостовСряванСто ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ пълСн Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ привилСгирования API Π½Π° Supervisor, Ρ‡Ρ€Π΅Π· ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° промСнятС настройкитС, Π΄Π° инсталиратС/Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ софтуСр, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Π΄ΠΎΠ±Π°Π²ΠΊΠΈ ΠΈ Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€Π°Π½Π΅.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ засяга инсталации, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° Supervisor ΠΈ сС появява ΠΎΡ‚ ΠΏΡŠΡ€Π²ΠΈΡ‚Π΅ ΠΌΡƒ вСрсии (ΠΎΡ‚ 2017 Π³.). НапримСр, уязвимостта ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²Π° Π² Home Assistant OS ΠΈ Home Assistant Supervised срСди, Π½ΠΎ Π½Π΅ засяга Home Assistant Container (Docker) ΠΈ Ρ€ΡŠΡ‡Π½ΠΎ ΡΡŠΠ·Π΄Π°Π΄Π΅Π½ΠΈΡ‚Π΅ Python срСди, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° Home Assistant Core.

Уязвимостта Π΅ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π° във вСрсия 2023.01.1 Π½Π° Home Assistant Supervisor. Π”ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π΅ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ Home Assistant 2023.3.0. На систСми, Π½Π° ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ Π΅ възмоТно Π΄Π° инсталиратС актуализацията, Π·Π° Π΄Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‚Π΅ уязвимостта, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚Π΅ Π΄ΠΎΡΡ‚ΡŠΠΏΠ° Π΄ΠΎ мрСТовия ΠΏΠΎΡ€Ρ‚ Π½Π° ΡƒΠ΅Π± услугата Home Assistant ΠΎΡ‚ външни ΠΌΡ€Π΅ΠΆΠΈ.

ΠœΠ΅Ρ‚ΠΎΠ΄ΡŠΡ‚ Π·Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° уязвимостта всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ ΡƒΡ‚ΠΎΡ‡Π½Π΅Π½ (спорСд Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅ ΠΎΠΊΠΎΠ»ΠΎ 1/3 ΠΎΡ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ са инсталирали актуализацията ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ систСми остават уязвими). Π’ ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½Π°Ρ‚Π° вСрсия, ΠΏΠΎΠ΄ ΠΏΡ€ΠΈΠΊΡ€ΠΈΡ‚ΠΈΠ΅Ρ‚ΠΎ Π½Π° оптимизация, са Π½Π°ΠΏΡ€Π°Π²Π΅Π½ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°Ρ‚Π° Π½Π° Ρ‚ΠΎΠΊΠ΅Π½ΠΈ ΠΈ прокси заявки ΠΈ са Π΄ΠΎΠ±Π°Π²Π΅Π½ΠΈ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈ Π·Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° подмяната Π½Π° SQL заявки ΠΈ Π²ΠΌΡŠΠΊΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° " Β» ΠΈ использования ΠΏΡƒΡ‚Π΅ΠΉ с Β«../Β» ΠΈ Β«/./Β».

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€