Avsløring: Sikkerhetssårbarhet for veiledere – Home Assistant

Mar 9, 2023 | Smarthus


Oppmerksomhet les

Vi ble gjort oppmerksom på et sikkerhetsproblem som påvirker installasjoner ved hjelp av Home Assistant Supervisor. En løsning for dette sikkerhetsproblemet har blitt rullet ut til alle berørte Home Assistant-brukere via Supervisor auto-oppdateringssystemet, og dette problemet er ikke lenger til stede.

Du kan bekrefte at du har mottatt oppdateringen på Home Assistant About-siden og bekrefte at du kjører Supervisor 2023.03.1 eller nyere. Hvis du ikke ser en Supervisor-versjon på Om-siden din, bruker du ikke en av de berørte installasjonstypene og har ikke vært sårbar.

Problemet er også løst i Home Assistant 2023.3.0. Denne versjonen ble utgitt 1. mars og har siden blitt installert av 33 % av brukerne våre.

Berørt versjon

Sikkerhetsproblemet påvirket installasjonstypene Home Assistant OS og Home Assistant Supervised. Dette inkluderer installasjoner som kjører på Home Assistant Blue og Home Assistant Yellow.

De to andre installasjonstypene, Home Assistant Container (Docker) og Home Assistant Core (eget Python-miljø), har ikke blitt påvirket.

Studiepoeng

Sikkerhetsproblemet ble funnet av Joseph Surin fra elttam. Tusen takk for at du gjorde oss oppmerksom på dette.

Om problemet

Supervisor er en applikasjon som er en del av Home Assistant OS og Home Assistant Supervised installasjoner og er ansvarlig for systemadministrasjon. Problemet tillot en angriper å omgå autentisering eksternt og samhandle direkte med Supervisor API. Dette gir en angriper tilgang til å installere Home Assistant-oppdateringer og administrere tillegg og sikkerhetskopier. Vår analyse viser at dette problemet har vært i hjemmeassistent siden introduksjonen av veilederen i 2017.

Vi har publisert sikkerhetsrådgivning CVE-2023-27482 på GitHub.

FAQ


Har denne sårbarheten blitt misbrukt?

Vi vet ikke. Vi har ikke hørt noen rapporter om at personer er blitt hacket.

Finnes det en løsning?

I tilfelle man ikke er i stand til å oppgradere Home Assistant Supervisor eller Home Assistant Core-applikasjonen på dette tidspunktet, anbefales det å ikke eksponere Home Assistant-instansen din for internett.



Her er kilden til saken

Android 2023.3: Flere servere og Windows 11-app

Android 2023.3: Flere servere og Windows 11-app

Den er endelig her, en av de vanligste funksjonsforespørslene for Home Assistant Android Companion-appen: du kan nå konfigurere flere Home Assistant-servere. Appen kan sende sensoroppdateringer til alle servere og enkelt blande og matche widgets, fliser og...

Smart Occupancy Sensor vet alt

I løpet av de siste tiårene har bygningsingeniører og arkitekter gjort enorme fremskritt i å forbedre effektiviteten til ulike bygninger og enhetene som holder dem trygge og komfortable å bo i. Tilsetningen av ny teknologi som varmepumper er en viktig faktor,...

Et smart hjem som kan gjøre alt

I et ideelt smart hjem har eksplosjonen av billige WiFi- og Bluetooth-brikker tillatt hundrevis av små trådløse enheter å kontrollere bryterne, lysene og alt annet som kreves for et "smarthjem" til en relativt lav pris. Men hva om du ikke vil at hundrevis av...