Një dobësi e shfrytëzuar në distancë në platformën Home Assistant.

Në platformën e hapur të automatizimit të shtëpisë Home Assistant u identifikua një dobësi kritike (CVE-2023-27482), e cila lejon anashkalimin e autentikimit dhe aksesin e plotë në API-në privilegjuar Supervisor, përmes të cilit mund të ndryshohen konfigurimet, të instalohen/aktualizohen softuerë, të menaxhohen shtesa dhe kopje rezervë.

Problemi ndikon instalimet që përdorin komponentin Supervisor dhe shfaqet që nga lëshimet e tij të para (që nga viti 2017). Për shembull, dobësia është prezente në ambientet Home Assistant OS dhe Home Assistant Supervised, por nuk ndikon në Home Assistant Container (Docker) dhe ambiente Python që janë krijuar manualisht mbi Home Assistant Core.

Dobësia është zgjidhur në versionin Home Assistant Supervisor 2023.01.1. Për më tepër, një opsion mbrojtës është përfshirë në lëshimin e Home Assistant 2023.3.0. Në sistemet ku nuk është e mundur të instalohet përditësimi për bllokimin e dobësisë, mund të kufizohet aksesin në portin rrjetor të shërbimit web të Home Assistant nga rrjetet e jashtme.

Metoda e shfrytëzimit të dobësisë ende nuk është detajuar (sipas zhvilluesve rreth 1/3 e përdoruesve kanë instaluar përditësimin dhe shumë sisteme vazhdojnë të mbeten të ekspozuara). Në versionin e rregulluar, nën pretekstin e optimizimit, janë bërë ndryshime në trajtimin e tokengjenerueve dhe kërkesave të përdorura si proxy, dhe janë shtuar filtra për të bllokuar zëvendësimin e kërkesave SQL, futjen e etiketës '' dhe përdorimin e rrugëve me '../' dhe './'.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster