O platformă deschisă de automatizare a locuinței, Home Assistant, a identificat o vulnerabilitate critică (CVE-2023-27482) care permite ocolirea autentificării și obținerea accesului complet la API-ul privilegiat Supervisor, prin care se pot modifica setările, instala/actualiza software, gestiona extensiile și realizarea copiilor de rezervă.
Problema afectează instalările care folosesc componenta Supervisor și apare încă de la primele sale versiuni (din 2017). De exemplu, vulnerabilitatea este prezentă în medii Home Assistant OS și Home Assistant Supervised, dar nu afectează Home Assistant Container (Docker) și medii Python create manual pe baza Home Assistant Core.
Vulnerabilitatea a fost remediată în versiunea Home Assistant Supervisor 2023.01.1. În plus, o soluție alternativă a fost inclusă în versiunea Home Assistant 2023.3.0. Pe sistemele unde nu se poate instala actualizarea pentru blocarea vulnerabilității, se poate restricționa accesul la portul rețelei al serviciului web Home Assistant din rețele externe.
Metoda de exploatare a vulnerabilității nu este detaliată deocamdată (conform estimărilor dezvoltatorilor, aproximativ 1/3 dintre utilizatori au instalat actualizarea și multe sisteme rămân vulnerabile). În versiunea corectată, sub pretextul unei optimizări, au fost aduse modificări în gestionarea token-urilor și a solicitărilor proxy, precum și au fost adăugate filtre pentru blocarea inserării de comenzi SQL, a etichetei „” și utilizarea căilor cu „../” și „/./”.
Sursa: opennet.ro
