Home Assistant - это программное обеспечение для домашней автоматизации с открытым исходным кодом, которое ставит локальное управление и ко…
Home Assistant - это программное обеспечение для домашней автоматизации с открытым исходным кодом, которое ставит локальное управление и конфиденциальность на первое место. Приложения Home Assistant (ранее дополнения), настроенные с режимом сети хостов, выставляют неаутентифицированные конечные точки, связанные с внутренним интерфейсом Docker bridge с локальной сетью. В Linux эта конфигурация не ограничивает доступ к приложению так, как предполагалось, что позволяет любому устройству в одной сети достигать этих конечных точек без аутентификации. Домашний помощник супервайзера 2026.03.02 решает эту проблему.
Продукт устанавливает канал связи с конечной точкой (или от неё) для привилегированных или защищённых операций, однако не обеспечивает в достаточной мере, что осуществляется взаимодействие с корректной конечной точкой.
https://cwe.mitre.org/data/definitions/923.html →Открыть в коллекции CWE →Злоумышленник эксплуатирует характеристики инфраструктуры сетевого объекта для проведения атак или сбора информации о сетевых объектах либо изменения обычного потока информации между ними. Чаще всего это включает манипуляцию маршрутизацией сетевых сообщений так, чтобы вместо доставки по назначению они направлялись к объекту по выбору злоумышленника — обычно к серверу, находящемуся под его контролем. Жертва нередко не догадывается, что её сообщения обрабатываются некорректно. Например, целевой клиент может полагать, что подключается к собственному банку, тогда как в действительности он подключается к фарминг-сайту, контролируемому злоумышленником, который собирает данные для входа пользователя с целью угона реального банковского счёта.
https://capec.mitre.org/data/definitions/161.html →Открыть в коллекции CAPEC →Злоумышленники могут указывать противоречивые адресаты при отправке сообщений. Маршрутизация трафика в сетях осуществляется с использованием доменных имён в различных заголовках, доступных на разных уровнях модели OSI. В сети доставки контента (CDN) может быть доступно несколько доменов, и при наличии противоречивых доменных имён трафик может быть перенаправлен к ненадлежащему адресату. Метод, называемый «domain fronting» («маскировка домена»), предполагает использование различных доменных имён в поле SNI TLS-заголовка и в поле Host HTTP-заголовка. Альтернативный метод, называемый «domainless fronting» («маскировка без домена»), аналогичен, однако поле SNI остаётся пустым.
https://capec.mitre.org/data/definitions/481.html →Открыть в коллекции CAPEC →Злоумышленник перехватывает неявный Intent, отправленный для запуска доверенного Android-приложения (Activity), и вместо него запускает подставную Activity. Впоследствии вредоносная Activity используется для имитации пользовательского интерфейса доверенной Activity и побуждения цели к вводу конфиденциальных данных, как если бы она взаимодействовала с доверенной Activity.
https://capec.mitre.org/data/definitions/501.html →Открыть в коллекции CAPEC →Нет описания в исходных данных.
https://capec.mitre.org/data/definitions/697.html →Открыть в коллекции CAPEC →