Ev asistanı: Akıllı telefon uygulamaları saldırganların kontrolü ele geçirmesine olanak tanıyor

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Home Assistant'ı Android veya iOS'taki tamamlayıcı uygulamalarla kontrol eden herkesin mevcut güncellemeyi mümkün olan en kısa sürede uygulaması gerekir. Uygulamalara yönelik güncelleme, saldırganların bir erişim belirtecine erişmesine ve bunu tüm Home Assistant örneğinin kontrolünü ele geçirmek için kullanmasına olanak tanıyan bir güvenlik açığını kapatıyor.

Duyurudan sonra devamını okuyun

Home Assistant'ın GitHub deposundaki bir güvenlik raporu ayrıntıları sağlar; CVE güvenlik açığı söylentisi hafta sonu kamuoyuna duyuruldu (CVE-2026-44698, CVSS 8.3risk”yüksek“). Güvenlik mesajı, güvenlik açığını, WebView JavaScript Bridge Callback Injection kullanılarak Çapraz Kökenli IFrame Token Sızması olarak tanımlıyor. Biraz daha az karmaşık: Home Assistant'a entegre edilmiş harici bir uygulamanın iframe'i, güvenlik açığı nedeniyle, ana çerçeve içindeki tamamlayıcı uygulamada rastgele JavaScript kodu yürütebilir ve böylece kayıtlı kullanıcının erişim jetonunu sızdırabilir. Saldırganlar, bunu bu kullanıcının kimliğine bürünmek ve kullanıcının rolüne bağlı olarak, ayrıca tüm örneğin kontrolünü ele geçirmek için kullanabilir.

Geliştiriciler saldırı senaryosunu, kurbanın Home Assistant Companion uygulamasını yüklediği ve ardından sunucuda oturum açtığı bir senaryo olarak tanımlıyor. Ayrıca kurban, kontrol paneline, saldırganların doğrudan veya bu hizmeti ihlal ettikten sonra kontrol edebileceği üçüncü taraf bir web sitesine işaret eden bir web sekmesi (iframe) ekledi. Kurban kontrol panelini açar ve ardından erişim jetonu saldırganlara iletilir. Bu da daha sonra oturum açmış kullanıcının haklarıyla Home Assistant REST API'sine erişmek için belirteci kullanır.

Home Assistant yardımcı uygulamaları, Android için 2026.4.4 ve iOS için 2026.4.1 sürümündeki güvenlik açığını giderir. Güncellenen uygulamalara hemen geçiş yapamıyorsanız, tüm web sitesi sekmelerini kontrol panelinizden kaldırmalı ve hava durumu widget'ları, durum sayfaları veya harici kontrol panelleri gibi üçüncü taraf URL'leri entegre etmekten kaçınmalısınız.

Ev Asistanı'nı kullanarak akıllı ev kontrolüyle ilgileniyorsanız ve başlamanın bir yolunu arıyorsanız burada Ev Asistanı'na ilişkin ayrıntılı bir giriş bulacaksınız.

Ayrıca bakınız:

Duyurudan sonra devamını okuyun



(Bilmiyorum)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir