PT-2025-41968 · Unknown · Home Assistant
CVE-2025-62172
·
Publicado
2025-10-14
·
Atualizado
2026-07-07
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Home Assistant de 2025.1.0 até 2025.10.1
Descrição
O Home Assistant é um software de automação residencial que prioriza o controle local e a privacidade. O painel de energia é suscetível a cross-site scripting armazenado. Um usuário autenticado pode injetar código JavaScript malicioso no campo de nome de uma entidade de energia. Esse código é então executado quando qualquer usuário passa o mouse sobre pontos de dados nos tooltips do gráfico do painel de energia. O problema ocorre porque nomes de entidades contendo HTML não são devidamente sanitizados antes da renderização nos tooltips do gráfico. Isso poderia permitir que um atacante autenticado executasse JavaScript arbitrário no contexto das sessões de outros usuários. Se um provedor de energia fornecer um nome padrão malicioso para uma entidade, o problema pode ser explorado sem ação direta do usuário quando o nome padrão for utilizado.
Recomendações
Atualize para a versão 2025.10.2 do Home Assistant.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Home Assistant