Vulnerabilidad en ESPHome (CVE-2024-29019)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
11/04/2024
Última modificación:
11/04/2024
Descripción
ESPHome es un sistema para controlar microcontroladores de forma remota a través de sistemas de Domótica. Los endpoints API en el componente del tablero de ESPHome versión 2023.12.9 (instalación de línea de comando) son vulnerables a Cross-Site Request Forgery (CSRF), lo que permite a atacantes remotos llevar a cabo ataques contra un usuario registrado en el tablero para realizar operaciones en archivos de configuración (crear, editar Borrar). Es posible que un actor malintencionado cree una página web específicamente manipulada que active una solicitud entre sitios contra ESPHome, lo que permite omitir la autenticación para llamadas API en la plataforma. Esta vulnerabilidad permite omitir la autenticación en llamadas API que acceden a operaciones del archivo de configuración en nombre de un usuario registrado. Para activar la vulnerabilidad, la víctima debe visitar una página armada. Además de esto, es posible encadenar esta vulnerabilidad con GHSA-9p43-hj5j-96h5/ CVE-2024-27287 para obtener una toma completa de la cuenta del usuario. La versión 2024.3.0 contiene un parche para este problema.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA



