Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6035
)
-
▼
agosto
(Total:
43
)
-
ShutterGap expone millones de recursos de AWS entr...
-
Nike lanza zapatillas de recuperación inteligente
-
Mejores WAF
-
Estados Unidos prohíbe la importación de robots po...
-
Samsung prevé escasez de RAM el próximo año
-
Meta invierte 8.000 millones en IA
-
Bot de SSH analiza CPU, GPU y RAM de Linux antes d...
-
OpenAI abarata sus modelos pequeños para captar fo...
-
Google Earth + Nano Banana: una interesante idea q...
-
Google usa IA para corregir 1.072 fallos de Chrome
-
Vulnerabilidad en FFmpeg de Home Assistant permite...
-
Fallo crítico de JetBrains permite ejecutar código...
-
Nuevas puertas traseras permiten espiar y controla...
-
Tras la intrusión: qué hacen los atacantes una vez...
-
Apple lanza importantes actualizaciones y corrige ...
-
Red Hat impulsa Flatpak con Firefox y Thunderbird
-
Compra un MacBook Pro M3 con una pantalla defectuo...
-
Los kits de phishing más usados
-
UE obliga a etiquetar todo contenido IA
-
Arch Linux pausa adopción de paquetes en AUR
-
CyberStrike: Plataforma de IA para pruebas de pene...
-
Cargador HollowFrame despliega el backdoor Matryos...
-
IA: vecinos denuncian ruido de centro de datos
-
Origin confirma filtración de datos de 900.000 cli...
-
Google lanza Pixel Tag
-
Administrador de tareas llega a Mac
-
Snapdragon sube precios
-
IA de Anthropic hackea tres organizaciones
-
HackerOne exige verificación de identidad para rep...
-
Gemini Spark automatiza tareas en Chrome
-
Grave vulnerabilidad en Adobe Campaign Classic per...
-
Centro de compras universitarias de Escocia confir...
-
Apple iOS 26.6 corrige fallos de ejecución de códi...
-
ASUS lanza beta de Zenni Claw
-
Google crea IA para robots que piensan y actúan
-
Vivaldi: alternativas a uBlock Origin
-
Vulnerabilidad de Keycloak expone nombres y correo...
-
Usan 0-day de FastJson para atacar organizaciones ...
-
SK hynix ya prepara el salto a la memoria DRAM LPD...
-
Telegram lanza editor enriquecido, comunidades y m...
-
WhatsApp permitirá editar estados
-
Modelos de OpenAI explotan Zero-Day de JFrog Artif...
-
VulnGym usa IA para evaluar estrategias de parcheo...
-
-
▼
agosto
(Total:
43
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Revolut está siendo investigada luego de que unos hackers afirmaran estar vendiendo una base de datos con registros de más de 75 millones de...
-
Google prepara el lanzamiento de Pixel Tag , un localizador de objetos similar al AirTag para llenar el hueco de hardware en su ecosistema A...
-
El protocolo de finanzas descentralizadas. Poly Network, ha ofrecido a la persona responsable de un hackeo de USD 611 millones un puesto...
Vulnerabilidad en FFmpeg de Home Assistant permite robo de archivos y ejecución de comandos root
Una vulnerabilidad revelada recientemente en Home Assistant ha dejado al descubierto cómo el manejo inadecuado de las entradas de FFmpeg puede ser explotado para robar archivos sensibles y, en última instancia, permitir la ejecución de comandos a nivel de root en los sistemas afectados.
Este problema, descubierto por investigadores de seguridad de elttam, resalta los peligros de integrar herramientas multimedia potentes como FFmpeg en aplicaciones sin una validación de entrada estricta.
Home Assistant es una plataforma de hogar inteligente de código abierto muy utilizada que soporta un vasto ecosistema de dispositivos y servicios. Su flexibilidad y arquitectura centrada en lo local la han convertido en una opción popular para los usuarios preocupados por la privacidad.
Sin embargo, su despliegue dentro de redes domésticas confiables también la convierte en un objetivo atractivo para los atacantes que buscan un movimiento lateral o el compromiso total del sistema.
La vulnerabilidad reside en la integración de Wyoming, específicamente dentro de la función “announce” utilizada para la reproducción de audio. Esta funcionalidad depende de FFmpeg para procesar flujos de medios, pasando la entrada proporcionada por el usuario directamente como un argumento de comando.
Aunque no se trata de un fallo clásico de inyección de comandos, sí permite la inyección de argumentos, lo que permite a los atacantes manipular cómo FFmpeg interpreta las fuentes de entrada.
Vulnerabilidad de FFmpeg en Home Assistant
Los investigadores descubrieron que, aunque ciertos protocolos, como HTTP y HTTPS, estaban restringidos para evitar la falsificación de solicitudes del lado del servidor, varios pseudo-protocolos de FFmpeg seguían permitidos.
Estos incluyen “file:”, “concat:” y “subfile:”, que pueden encadenarse para crear flujos de entrada complejos. Al aprovechar estos protocolos, los atacantes podrían evadir los controles de validación e instruir a FFmpeg para leer archivos locales arbitrarios.
Uno de los desafíos clave en la explotación fue el requisito de FFmpeg de contar con una entrada de audio válida. La lectura directa de archivos sensibles, como “/proc/self/environ”, fallaría porque carecen de los encabezados de audio adecuados.
Para superar esta limitación, los investigadores de elttam desarrollaron una técnica que construye un encabezado de audio sintético reutilizando rangos de bytes específicos extraídos de un binario existente en el sistema objetivo.
Estos fragmentos se combinaron utilizando los pseudo-protocolos de FFmpeg para crear un flujo válido, permitiendo que el contenido del archivo objetivo fuera procesado y exfiltrado.
Utilizando este método, los atacantes podrían recuperar variables de entorno, incluido el SUPERVISOR_TOKEN, que es altamente sensible. Este token proporciona acceso privilegiado a la API del supervisor de Home Assistant, la cual puede ser explotada para ejecutar comandos como usuario root en el sistema anfitrión.
.webp)
El resultado es un compromiso total de la instancia de Home Assistant y, potencialmente, del sistema operativo subyacente. Una explotación exitosa requiere condiciones específicas.
El atacante debe controlar un satélite de Wyoming Assist que haya sido emparejado con la instancia objetivo, lo que normalmente requiere acceso a la red local durante la configuración.
Además, se necesita un token de API de Home Assistant válido para activar el endpoint vulnerable de "announce". A pesar de estas restricciones, el ataque puede tener un impacto significativo en escenarios reales, particularmente en entornos donde los atacantes ya han obtenido un acceso limitado.
El problema fue corregido en la versión 2026.6.2 de Home Assistant Core. La solución introduce una lista blanca de protocolos estricta para FFmpeg, limitando las fuentes de entrada permitidas a opciones seguras como HTTP, HTTPS, file, TCP y TLS.
Es importante destacar que el parche asegura que la lista blanca se aplique antes del argumento de entrada, evitando cualquier evasión debida al comportamiento de análisis de argumentos de FFmpeg.
Esta vulnerabilidad subraya una lección de seguridad más amplia: incluso herramientas bien establecidas como FFmpeg pueden volverse peligrosas cuando se integran sin un manejo cuidadoso de las entradas.
A medida que las plataformas de hogar inteligente continúan expandiendo sus capacidades, asegurar interacciones seguras entre componentes sigue siendo crítico para prevenir cadenas de ataque complejas.
Fuentes:https://cybersecuritynews.com/home-assistant-ffmpeg-vulnerability/

Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.