Home Assistantのffmpegに欠陥、攻撃者がSupervisorトークンを窃取しrootでコード実行可能に
Home AssistantのWyomingプロトコル統合に新たに公表されたクリティカルな引数インジェクション脆弱性により、攻撃者は任意のローカルファイルを読み取ることが可能でした。これにはSUPERVISOR_TOKENなどの機密性の高い環境変数も含まれ、最終的にホストシステム上でのroot権限でのコマンド実行につ
Home AssistantのWyomingプロトコル統合に新たに公表されたクリティカルな引数インジェクション脆弱性により、攻撃者は任意のローカルファイルを読み取ることが可能でした。これにはSUPERVISOR_TOKENなどの機密性の高い環境変数も含まれ、最終的にホストシステム上でのroot権限でのコマンド実行につ
Home AssistantのFFmpeg統合機能が最近、研究者の注目を集めています。Wyoming Assistサテライト機能における安全でない引数処理を悪用すれば、Supervisorトークンを窃取し、最終的にはホストシステム上でrootとしてコマンドを実行できることが実証されたのです。 この問題はFFmpeg自