Fernzugreifbare SicherheitsanfÀlligkeit in der Home Assistant-Plattform

In der offenen Plattform fĂŒr die Heimautomatisierung Home Assistant wurde eine kritische SicherheitsanfĂ€lligkeit (CVE-2023-27482) festgestellt, die es ermöglicht, die Authentifizierung zu umgehen und vollen Zugriff auf die privilegierte Supervisor-API zu erhalten, ĂŒber die Einstellungen geĂ€ndert, Software installiert/aktualisiert und Erweiterungen sowie Backups verwaltet werden können.

Das Problem betrifft Installationen, die die Supervisor-Komponente verwenden, und tritt seit den ersten Versionen (seit 2017) auf. Beispielsweise ist die SicherheitsanfÀlligkeit in den Umgebungen Home Assistant OS und Home Assistant Supervised vorhanden, betrifft jedoch nicht Home Assistant Container (Docker) und manuell erstellte Python-Umgebungen auf Basis von Home Assistant Core.

Die SicherheitsanfĂ€lligkeit wurde in der Version Home Assistant Supervisor 2023.01.1 behoben. ZusĂ€tzlich wurde eine Umgehungsschutzmaßnahme im Release von Home Assistant 2023.3.0 eingebaut. In Systemen, in denen ein Update zur Behebung der SicherheitsanfĂ€lligkeit nicht installiert werden kann, kann der Zugriff auf den Netzwerkport des Webdienstes Home Assistant aus externen Netzwerken eingeschrĂ€nkt werden.

Die Methode zur Ausnutzung der SicherheitsanfĂ€lligkeit wird derzeit nicht detailliert beschrieben (laut EinschĂ€tzung der Entwickler haben etwa 1/3 der Nutzer das Update installiert und viele Systeme bleiben anfĂ€llig). In der behobenen Version wurden im Rahmen von Optimierungen Änderungen bei der Bearbeitung von Token und Proxy-Anfragen vorgenommen, sowie Filter zum Blockieren von SQL-Injection, dem EinfĂŒgen von ""-Tags und der Verwendung von Pfaden mit "../" und "./" hinzugefĂŒgt.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster