Vulnerabiliteti i shfrytëzueshëm në platformën Home Assistant

Në platformën e hapur të automatizimit të shtëpisë Home Assistant është identifikuar një vulnerabilitet kritik (CVE-2023-27482), që lejon anashkalimin e autentikimit dhe marrjen e aksesit të plotë në API-në privilegjuar Supervisor, përmes të cilit mund të ndryshohen konfigurimet, të instalohet/ përditësohet software, të menaxhohen shtesat dhe kopjet rezervë.

Problemi prek instalimet që përdorin komponentin Supervisor dhe shfaqet duke filluar nga versionet e para të tij (që prej vitit 2017). Për shembull, vulnerabiliteti është i pranishëm në mjediset Home Assistant OS dhe Home Assistant Supervised, por nuk prek Home Assistant Container (Docker) dhe mjediset Python të krijuara manualisht mbi Home Assistant Core.

Vulnerabiliteti është adresuar në versionin Home Assistant Supervisor 2023.01.1. Shtesë, një variant mbrojtje është përfshirë në versionin Home Assistant 2023.3.0. Në sistemet ku nuk është e mundur të instalohet përditësimi për bllokimin e vulnerabilitetit, mund të kufizohet aksesin në portin rrjetor të shërbimit web të Home Assistant nga rrjetet e jashtme.

Metoda e eksploatimit tĂ« vulnerabilitetit nuk Ă«shtĂ« detajuar ende (pĂ«r vlerĂ«simin e zhvilluesve, rreth 1/3 e pĂ«rdoruesve e kanĂ« instaluar pĂ«rditĂ«simin dhe shumĂ« sisteme mbeten vulnerabĂ«l). NĂ« versionin e rregulluar, nĂ«n maskimin e optimizimit janĂ« bĂ«rĂ« ndryshime nĂ« trajtimin e tokenĂ«ve dhe kĂ«rkesave tĂ« pĂ«rmirĂ«suara, si dhe janĂ« shtuar filtrat pĂ«r tĂ« bllokuar vendosjen e pyetjeve SQL, pĂ«rfshirjen e etiketĂ«s “” dhe pĂ«rdorimin e rrugĂ«ve me “../” dhe “./”.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster