Fernzugreifbare Sicherheitsanfälligkeit in der Home Assistant-Plattform

In der offenen Plattform für die Heimautomatisierung Home Assistant wurde eine kritische Sicherheitsanfälligkeit (CVE-2023-27482) festgestellt, die es ermöglicht, die Authentifizierung zu umgehen und vollen Zugriff auf die privilegierte Supervisor-API zu erhalten, über die Einstellungen geändert, Software installiert/aktualisiert und Erweiterungen sowie Backups verwaltet werden können.

Das Problem betrifft Installationen, die die Supervisor-Komponente verwenden, und tritt seit den ersten Versionen (seit 2017) auf. Beispielsweise ist die Sicherheitsanfälligkeit in den Umgebungen Home Assistant OS und Home Assistant Supervised vorhanden, betrifft jedoch nicht Home Assistant Container (Docker) und manuell erstellte Python-Umgebungen auf Basis von Home Assistant Core.

Die Sicherheitsanfälligkeit wurde in der Version Home Assistant Supervisor 2023.01.1 behoben. Zusätzlich wurde eine Umgehungsschutzmaßnahme im Release von Home Assistant 2023.3.0 eingebaut. In Systemen, in denen ein Update zur Behebung der Sicherheitsanfälligkeit nicht installiert werden kann, kann der Zugriff auf den Netzwerkport des Webdienstes Home Assistant aus externen Netzwerken eingeschränkt werden.

Die Methode zur Ausnutzung der Sicherheitsanfälligkeit wird derzeit nicht detailliert beschrieben (laut Einschätzung der Entwickler haben etwa 1/3 der Nutzer das Update installiert und viele Systeme bleiben anfällig). In der behobenen Version wurden im Rahmen von Optimierungen Änderungen bei der Bearbeitung von Token und Proxy-Anfragen vorgenommen, sowie Filter zum Blockieren von SQL-Injection, dem Einfügen von ""-Tags und der Verwendung von Pfaden mit "../" und "./" hinzugefügt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4