Vulnerabilidad explotable de forma remota en la plataforma Home Assistant

Se ha descubierto una vulnerabilidad crítica (CVE-2023-27482) en la plataforma de automatización del hogar Home Assistant, que permite eludir la autenticación y obtener acceso total a la API privilegiada del Supervisor, a través de la cual se pueden alterar configuraciones, instalar/actualizar software, gestionar complementos y realizar copias de seguridad.

El problema afecta a las instalaciones que utilizan el componente Supervisor y ocurre desde sus primeras versiones (desde 2017). Por ejemplo, la vulnerabilidad está presente en los entornos Home Assistant OS y Home Assistant Supervised, pero no afecta a Home Assistant Container (Docker) ni a los entornos de Python creados manualmente basados en Home Assistant Core.

La vulnerabilidad fue corregida en la versión Home Assistant Supervisor 2023.01.1. Además, una solución alternativa de protección se incluyó en el lanzamiento de Home Assistant 2023.3.0. En los sistemas donde no es posible instalar la actualización para bloquear la vulnerabilidad, se puede limitar el acceso al puerto de red del servicio web de Home Assistant desde redes externas.

El método de explotación de la vulnerabilidad aún no se detalla (según los desarrolladores, alrededor de 1/3 de los usuarios han instalado la actualización y muchos sistemas siguen siendo vulnerables). En la versión corregida, bajo el aspecto de optimización, se realizaron cambios en el manejo de tokens y solicitudes proxy, y se añadieron filtros para bloquear la inyección de consultas SQL, la inserción de la etiqueta '' y el uso de rutas con '../' y './'.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster