Kaugjuhtimishaavatavus Home Assistant platvormil

Avatud koduautomaatika platvormil Home Assistant tuvastati kriitiline haavatavus (CVE-2023-27482), mis vĂ”imaldab ĂŒletada autentimist ja saada tĂ€isjuurdepÀÀsu privileege API-le Supervisor, mille kaudu saab muuta seadeid, installida/uuendada tarkvara, hallata lisandeid ja varukoopiaid.

Probleem puudutab paigaldusi, kus kasutatakse komponenti Supervisor ning ilmneb alates selle esimestest versioonidest (alates 2017. aastast). NÀiteks on haavatavus olemas Home Assistant OS ja Home Assistant Supervised keskkondades, kuid ei mÔjuta Home Assistant Container (Docker) ja manuaalselt loodud Python-keskkondi, mille pÔhjal on Home Assistant Core.

Haavatavus on kĂ”rvaldatud versioonis Home Assistant Supervisor 2023.01.1. Lisaks on kaitse mööda minekuks kaasatud vĂ€ljalaskesse Home Assistant 2023.3.0. SĂŒsteemides, kus ei ole vĂ”imalik uuendust installida haavatavuse blokeerimiseks, saab piirata juurdepÀÀsu Home Assistant veebiteenuse vĂ”rgupordile vĂ€lisest vĂ”rkudest.

Haavatuse Ă€rakasutamise meetodi kohta ei ole veel detaile avaldatud (arendajate hinnangul on umbes 1/3 kasutajatest uuenduse paigaldanud ja paljud sĂŒsteemid jÀÀvad haavatavaks). Parandatud versioonis on optimeerimise vormis tehtud muudatused tokenite ja vahekĂ€idudest saadetud pĂ€ringute kĂ€sitlemises ning lisatud filtrid SQL-pĂ€ringute sisseehitamise, 'script' sildi lisamise ja tee kasutamise blokeerimiseks, mis sisaldab '../' ja '/./'.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster