Vulnerabilità sfruttabile da remoto nella piattaforma Home Assistant

È stata rilevata una vulnerabilità critica (CVE-2023-27482) nella piattaforma di automazione domestica open source Home Assistant, che consente di bypassare l'autenticazione e ottenere accesso completo all'API privilegiata di Supervisor, attraverso la quale è possibile modificare le impostazioni, installare/aggiornare software, gestire componenti aggiuntivi e backup.

Il problema riguarda le installazioni in cui è presente il componente Supervisor e si manifesta fin dai primi rilasci (dal 2017). Ad esempio, la vulnerabilità è presente negli ambienti Home Assistant OS e Home Assistant Supervised, ma non colpisce Home Assistant Container (Docker) e ambienti Python creati manualmente basati su Home Assistant Core.

La vulnerabilità è stata corretta nella versione Home Assistant Supervisor 2023.01.1. Inoltre, una soluzione alternativa è stata inclusa nella versione di rilascio di Home Assistant 2023.3.0. Nei sistemi in cui non è possibile installare l'aggiornamento per bloccare la vulnerabilità, si può limitare l'accesso alla porta di rete del servizio web di Home Assistant da reti esterne.

Il metodo di sfruttamento della vulnerabilità non è ancora stato dettagliato (secondo le stime degli sviluppatori, circa 1/3 degli utenti ha installato l'aggiornamento e molti sistemi rimangono vulnerabili). Nella versione corretta sono state apportate modifiche alla gestione dei token e delle richieste proxy, oltre ad aggiungere filtri per bloccare l'inserimento di query SQL, l'aggiunta del tag '' e l'uso di percorsi con '..' e './'.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster