Une vulnérabilité critique a été identifiée dans la plateforme d'automatisation domestique open source Home Assistant (CVE-2023-27482), permettant de contourner l'authentification et d'obtenir un accès complet à l'API privilégiée du Supervisor, grâce à laquelle il est possible de modifier les paramètres, d'installer/mettre à jour des logiciels, de gérer les modules complémentaires et de réaliser des sauvegardes.
Le problème concerne les installations utilisant le composant Supervisor et est présent depuis ses premières versions (depuis 2017). Par exemple, la vulnérabilité est présente dans les environnements Home Assistant OS et Home Assistant Supervised, mais ne concerne pas Home Assistant Container (Docker) et les environnements Python créés manuellement basés sur Home Assistant Core.
La vulnérabilité a été corrigée dans la version Home Assistant Supervisor 2023.01.1. De plus, une solution de contournement a été incluse dans la version Home Assistant 2023.3.0. Sur les systèmes où la mise à jour pour bloquer la vulnérabilité ne peut pas être installée, l'accès au port réseau du service web Home Assistant peut être restreint depuis les réseaux externes.
La méthode d'exploitation de la vulnérabilité n'est pas encore détaillée (selon les développeurs, environ un tiers des utilisateurs ont installé la mise à jour et de nombreux systèmes restent vulnérables). Dans la version corrigée, des modifications ont été apportées à la gestion des tokens et des requêtes proxy sous le prétexte d'optimisation, ainsi que l'ajout de filtres pour bloquer l'injection de requêtes SQL, l'insertion de la balise « » et l'utilisation de chemins avec « ../ » et « ./ ».
Source : opennet.ru
