Avatud kodu automatiseerimise platvormis Home Assistant tuvastati kriitiline haavatavus (CVE-2023-27482), mis vĂ”imaldab autentimise ĂŒmbersĂ”itu ja tĂ€ielikku juurdepÀÀsu privileege omavale API Supervisor'ile, mille kaudu on vĂ”imalik muuta seadeid, paigaldada/uuendada tarkvara, hallata lisandeid ja varukoopiaid.
Probleem mÔjutab installatsioone, kus kasutatakse komponenti Supervisor, ja see ilmneb esimestest vÀljaannetest alates 2017. aastast. NÀiteks on haavatavus olemas Home Assistant OS ja Home Assistant Supervised keskkondades, kuid ei mÔjuta Home Assistant Container (Docker) ja kÀsitsi loodud Python keskkondi pÔhinedes Home Assistant Core'ile.
Haavatavus on kĂ”rvaldatud Home Assistant Supervisor versioonis 2023.01.1. TĂ€iendav kaitse ĂŒmbersĂ”idu variant on lisatud Home Assistant 2023.3.0 vĂ€ljaandes. SĂŒsteemides, kus ei ole vĂ”imalik vĂ€rskendust installida haavatavuse blokeerimiseks, saab piirata juurdepÀÀsu Home Assistant veebiteenuse vĂ”rguportile vĂ€listest vĂ”rkudest.
Haavatavuse ekspluateerimise meetodit ei ole veel detailselt avalikustatud (arendajate hinnangul on umbes 1/3 kasutajatest installinud vĂ€rskenduse ja paljud sĂŒsteemid jÀÀvad haavatavaks). Parandatud versioonis on kujunduslikult sisse viidud muudatused tokenite ja edastatavate pĂ€ringute töötlemises ning lisatud filtrid SQL-pĂ€ringute sisestamise blokeerimiseks, sildi sisestamise ja tee kasutada «..» ja «./»
Allikas: opennet.ru
