Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en FFmpeg de Home Assistant permite robo de archivos y ejecución de comandos root


Se ha revelado una vulnerabilidad en Home Assistant relacionada con el manejo inadecuado de las entradas de FFmpeg. Este fallo, descubierto por investigadores de elttam, permite a un atacante robar archivos sensibles y, finalmente, lograr la ejecución de comandos a nivel de root en los sistemas afectados, evidenciando el riesgo de integrar herramientas multimedia sin una validación de entradas estricta.




Una vulnerabilidad revelada recientemente en Home Assistant ha dejado al descubierto cómo el manejo inadecuado de las entradas de FFmpeg puede ser explotado para robar archivos sensibles y, en última instancia, permitir la ejecución de comandos a nivel de root en los sistemas afectados.

Este problema, descubierto por investigadores de seguridad de elttam, resalta los peligros de integrar herramientas multimedia potentes como FFmpeg en aplicaciones sin una validación de entrada estricta.

Home Assistant es una plataforma de hogar inteligente de código abierto muy utilizada que soporta un vasto ecosistema de dispositivos y servicios. Su flexibilidad y arquitectura centrada en lo local la han convertido en una opción popular para los usuarios preocupados por la privacidad.

Sin embargo, su despliegue dentro de redes domésticas confiables también la convierte en un objetivo atractivo para los atacantes que buscan un movimiento lateral o el compromiso total del sistema.

La vulnerabilidad reside en la integración de Wyoming, específicamente dentro de la función “announce” utilizada para la reproducción de audio. Esta funcionalidad depende de FFmpeg para procesar flujos de medios, pasando la entrada proporcionada por el usuario directamente como un argumento de comando.

Aunque no se trata de un fallo clásico de inyección de comandos, sí permite la inyección de argumentos, lo que permite a los atacantes manipular cómo FFmpeg interpreta las fuentes de entrada.

Vulnerabilidad de FFmpeg en Home Assistant

Los investigadores descubrieron que, aunque ciertos protocolos, como HTTP y HTTPS, estaban restringidos para evitar la falsificación de solicitudes del lado del servidor, varios pseudo-protocolos de FFmpeg seguían permitidos.

Estos incluyen “file:”, “concat:” y “subfile:”, que pueden encadenarse para crear flujos de entrada complejos. Al aprovechar estos protocolos, los atacantes podrían evadir los controles de validación e instruir a FFmpeg para leer archivos locales arbitrarios.

Uno de los desafíos clave en la explotación fue el requisito de FFmpeg de contar con una entrada de audio válida. La lectura directa de archivos sensibles, como “/proc/self/environ”, fallaría porque carecen de los encabezados de audio adecuados.

Para superar esta limitación, los investigadores de elttam desarrollaron una técnica que construye un encabezado de audio sintético reutilizando rangos de bytes específicos extraídos de un binario existente en el sistema objetivo.

Estos fragmentos se combinaron utilizando los pseudo-protocolos de FFmpeg para crear un flujo válido, permitiendo que el contenido del archivo objetivo fuera procesado y exfiltrado.

Utilizando este método, los atacantes podrían recuperar variables de entorno, incluido el SUPERVISOR_TOKEN, que es altamente sensible. Este token proporciona acceso privilegiado a la API del supervisor de Home Assistant, la cual puede ser explotada para ejecutar comandos como usuario root en el sistema anfitrión.

Attack Flow (Source: elttam)
Flujo de Ataque (Fuente: elttam)

El resultado es un compromiso total de la instancia de Home Assistant y, potencialmente, del sistema operativo subyacente. Una explotación exitosa requiere condiciones específicas.

El atacante debe controlar un satélite de Wyoming Assist que haya sido emparejado con la instancia objetivo, lo que normalmente requiere acceso a la red local durante la configuración.

Además, se necesita un token de API de Home Assistant válido para activar el endpoint vulnerable de "announce". A pesar de estas restricciones, el ataque puede tener un impacto significativo en escenarios reales, particularmente en entornos donde los atacantes ya han obtenido un acceso limitado.

El problema fue corregido en la versión 2026.6.2 de Home Assistant Core. La solución introduce una lista blanca de protocolos estricta para FFmpeg, limitando las fuentes de entrada permitidas a opciones seguras como HTTP, HTTPS, file, TCP y TLS.

Es importante destacar que el parche asegura que la lista blanca se aplique antes del argumento de entrada, evitando cualquier evasión debida al comportamiento de análisis de argumentos de FFmpeg.

Esta vulnerabilidad subraya una lección de seguridad más amplia: incluso herramientas bien establecidas como FFmpeg pueden volverse peligrosas cuando se integran sin un manejo cuidadoso de las entradas.

A medida que las plataformas de hogar inteligente continúan expandiendo sus capacidades, asegurar interacciones seguras entre componentes sigue siendo crítico para prevenir cadenas de ataque complejas.

Fuentes:
https://cybersecuritynews.com/home-assistant-ffmpeg-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.