Zdalnie wykorzystywana podatność w platformie Home Assistant

Na otwartej platformie automatyzacji domowej Home Assistant zidentyfikowano krytyczną lukę (CVE-2023-27482), która pozwala na obejście uwierzytelniania i uzyskanie pełnego dostępu do uprzywilejowanego interfejsu API Supervisora, przez który można zmieniać ustawienia, instalować/aktualizować oprogramowanie, zarządzać dodatkami i kopiami zapasowymi.

Problem dotyczy instalacji, w których używany jest komponent Supervisor i pojawia się od pierwszych jego wydań (od 2017 roku). Na przykład, luka występuje w środowiskach Home Assistant OS i Home Assistant Supervised, ale nie dotyczy Home Assistant Container (Docker) i ręcznie utworzonych środowisk Python opartych na Home Assistant Core.

Luka została usunięta w wersji Home Assistant Supervisor 2023.01.1. Dodatkowo obejściowy sposób ochrony został wprowadzony w wydaniu Home Assistant 2023.3.0. W systemach, na których nie można zainstalować aktualizacji blokującej lukę, można ograniczyć dostęp do portu sieciowego usługi webowej Home Assistant z sieci zewnętrznych.

Metoda eksploatacji tej luki w zabezpieczeniach nie została jeszcze szczegółowo opisana (według ocen programistów około 1/3 użytkowników zainstalowała aktualizację, a wiele systemów pozostaje wciąż narażonych). W poprawionej wersji, pod przykrywką optymalizacji, wprowadzono zmiany w przetwarzaniu tokenów i proxyzowanych zapytań, a także dodano filtry blokujące wstawianie zapytań SQL, tagu "" oraz użycie ścieżek z "..\/" i "\/.\/".

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster