# ⚠️ Vulnerabilidade de segurança crítica CVE-2023-27482 (CVSS 10)

**URL:** <https://forum.cpha.pt/t/vulnerabilidade-de-seguranca-critica-cve-2023-27482-cvss-10/11783>\
**Category:** Segurança e Backup\
**Created:** [9 Março , 2023 18:22 UTC](https://forum.cpha.pt/t/vulnerabilidade-de-seguranca-critica-cve-2023-27482-cvss-10/11783 "2023-03-09T18:22:00Z")\
**Posts on this page:** 5\
**Page:** 1

<div class="post-metadata">

**Author:** ![luuuis](https://forum.cpha.pt/user_avatar/forum.cpha.pt/luuuis/32/14755_2.png) [@luuuis](https://forum.cpha.pt/u/luuuis)\
**Post date:** [9 Março , 2023 18:22 UTC](https://forum.cpha.pt/t/vulnerabilidade-de-seguranca-critica-cve-2023-27482-cvss-10/11783/1 "2023-03-09T18:22:00Z")

</div>

Foi divulgada em 8 de Março a existência de uma vulnerabilidade no HA que permitia acesso não autenticado às APIs do Supervisor basicamente desde sempre (2017). É possível aos atacantes instalar add-ons e descarregar backups, os quais podem conter senhas ou outras chaves para serviços na cloud e dentro das nossas próprias redes.

É importante tomar medidas tais como [verificar aqui se a actualização `2023.03.1` já foi aplicada automaticamente](https://my.home-assistant.io/redirect/info) e possivelmente mudar senhas de acesso que possam ter sido comprometidas. Isto é ainda mais aconselhado no caso de temos o HA acessível na internet pública (por exemplo, através de DuckDNS sem utilização de VPNs e afins).

 ![Settings – Home Assistant 2023-03-09 18-14-41](https://forum.cpha.pt/uploads/default/original/2X/a/af84f9c241ac6b3ad3f5a7b449123520a69ccf7f.jpeg)

Mais detalhes em [https://www.home-assistant.io/blog/2023/03/08/supervisor-security-disclosure/](https://www.home-assistant.io/blog/2023/03/08/supervisor-security-disclosure/)

---

<div class="post-metadata">

**Author:** ![luuuis](https://forum.cpha.pt/user_avatar/forum.cpha.pt/luuuis/32/14755_2.png) [@luuuis](https://forum.cpha.pt/u/luuuis)\
**Post date:** [9 Março , 2023 18:22 UTC](https://forum.cpha.pt/t/vulnerabilidade-de-seguranca-critica-cve-2023-27482-cvss-10/11783/2 "2023-03-09T18:22:19Z")

</div>

Volto a alertar que ter o HA acessível publicamente na internet não é de todo recomendado e que existem Addons para permitir o acesso só a partir dos nossos dispositivos.

> [@Configurar acesso remoto](https://forum.cpha.pt/t/configurar-acesso-remoto/9350/12):
>
> Não recomendo expor o HA à internet pública pois se é publicada alguma vulnerabilidade de segurança e não estamos disponíveis para imediatamente aplicar um patch ou tomar outras medidas podemos ficar com o sistema e a rede interna comprometida no próprio dia. Aconteceu recentemente com a vulnerabilidade Log4Shell a pessoal que tinha o controlador Unifi na internet. Usar sempre pelo menos uma VPN. Eu uso Wireguard, funciona impecavelmente e assim durmo mais descansado. Editado para acrescentar …

---

<div class="post-metadata">

**Author:** ![tmarquespt](https://forum.cpha.pt/user_avatar/forum.cpha.pt/tmarquespt/32/16063_2.png) [@tmarquespt](https://forum.cpha.pt/u/tmarquespt)\
**Post date:** [10 Março , 2023 10:07 UTC](https://forum.cpha.pt/t/vulnerabilidade-de-seguranca-critica-cve-2023-27482-cvss-10/11783/3 "2023-03-10T10:07:34Z")

</div>



---

<div class="post-metadata">

**Author:** ![blopes](https://forum.cpha.pt/user_avatar/forum.cpha.pt/blopes/32/30_2.png) [@blopes](https://forum.cpha.pt/u/blopes)\
**Post date:** [15 Março , 2023 10:36 UTC](https://forum.cpha.pt/t/vulnerabilidade-de-seguranca-critica-cve-2023-27482-cvss-10/11783/4 "2023-03-15T10:36:06Z")

</div>

> [@luuuis](#):
>
> Volto a alertar que ter o HA acessível publicamente na internet não é de todo recomendado e que existem Addons para permitir o acesso só a partir dos nossos dispositivos.

Há alguma possibilidade de aceder ao HA apenas via VPN e manter por exemplo API’s como Google Assistant ou Alexa que necessitam aceder à rede?

---

<div class="post-metadata">

**Author:** ![luuuis](https://forum.cpha.pt/user_avatar/forum.cpha.pt/luuuis/32/14755_2.png) [@luuuis](https://forum.cpha.pt/u/luuuis)\
**Post date:** [16 Março , 2023 10:19 UTC](https://forum.cpha.pt/t/vulnerabilidade-de-seguranca-critica-cve-2023-27482-cvss-10/11783/5 "2023-03-16T10:19:12Z")

</div>

> [@blopes](#):
>
> aceder ao HA apenas via VPN e manter por exemplo API’s como Google Assistant

À partida é possível com uma espécie de “jump host” para as APIs dos Cloud Voice Assistants poderem usar. Alternativamente podemos exigir certificados de cliente HTTPS em todas as APIs excepto as dos Cloud Voice Assistants. Em ambos os casos essas APIs permanecem acessíveis na internet.

Ao deixar APIs abertas estamos a abrir um possível ponto de ataque mas sempre é melhor do que ter tudo publicamente acessível.
