PT-2021-23091 · Esphome · Esphome

Publicado

2021-09-28

·

Atualizado

2021-10-07

·

CVE-2021-41104

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões 2021.9.1 e anteriores do ESPHome
Descrição
A vulnerabilidade afeta o ESPHome, um sistema de controle do ESP8266/ESP32, no qual o web server permite atualizações over-the-air (OTA) sem verificar o username e a password de autenticação básica definidos pelo usuário, quando a autenticação básica HTTP está configurada. Este problema foi corrigido na versão 2021.9.2.
Recomendações
Para as versões 2021.9.1 e anteriores do ESPHome, atualize para a versão 2021.9.2 para resolver o problema.
Como solução alternativa temporária, considere desativar ou remover o web server para minimizar o risco de exploração.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41104
GHSA-48MJ-P7X2-5JFM
PYSEC-2021-351

Produtos afetados

Esphome