PT-2026-68133 · Esphome · Esphome
CVSS v3.1
6.5
Média
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
ESPHome versões anteriores a 2026.7.0-dev
Descrição
O componente
web server expõe senhas em texto simples. Na função WebServer::text json (), entidades de texto configuradas com mode: password têm seu campo state do JSON mascarado, mas a senha bruta é gravada no campo value do JSON através de set json icon state value() e set json value(). Como o servidor web escuta na porta 80 sem autenticação por padrão, um invasor na rede local pode recuperar informações sensíveis, como credenciais de WiFi ou tokens de API, através do endpoint GET /text/<entity id> ou do fluxo EventSource /events.Recomendações
Atualize para uma versão posterior a 2026.7.0-dev.
Como medida de mitigação temporária, restrinja o acesso ao componente
web server ou evite usar a configuração mode: password para entidades de texto.Exploit
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Esphome