{"id":390498,"date":"2025-09-02T07:46:13","date_gmt":"2025-09-02T07:46:13","guid":{"rendered":"https:\/\/www.europesays.com\/de\/390498\/"},"modified":"2025-09-02T07:46:13","modified_gmt":"2025-09-02T07:46:13","slug":"heimautomatisierung-esphome-luecke-erlaubt-volle-kompromittierung","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/390498\/","title":{"rendered":"Heimautomatisierung: ESPHome-L\u00fccke erlaubt volle Kompromittierung"},"content":{"rendered":"<p>In der ESP-IDF-Plattform der ESPHome-Firmwarebasis f\u00fchrt eine nun entdeckte Sicherheitsl\u00fccke dazu, dass Angreifer eine Authentifizierung umgehen k\u00f6nnen. Das erm\u00f6glicht ihnen sogar, eigene Firmware auf verwundbare Controller zu verfrachten.<\/p>\n<p>ESPHome ist ein Entwicklungssystem, mit dem sich Mikrocontroller einfach in Heimautomatisierungssysteme einbinden lassen. Entwickler erstellen Firmwares auf dieser Basis etwa f\u00fcr Controllerboards mit ESP32-Mikroprozessoren und programmieren eigene Funktionen dazu. ESPHome liefert n\u00fctzliche Funktionen wie Over-the-Air-Updates (OTA) gleich mit, sodass Programmierer sich nicht weiter damit auseinandersetzen m\u00fcssen.<\/p>\n<p>Ein neuer <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-57808\" rel=\"external noopener\" target=\"_blank\">Schwachstelleneintrag vom Montag<\/a> dieser Woche er\u00f6rtert die Sicherheitsl\u00fccke in der Firmware. Die ESPHome-Entwickler f\u00fchren darin aus, dass die &#8222;web_server&#8220;-Authentifizierungspr\u00fcfung der ESP-IDF-Plattform f\u00e4lschlicherweise bestanden wird, wenn der clientseitig \u00fcbergebene, Base64-kodierte Autorisierungswert leer ist oder lediglich einen Teil des korrekten Werts enth\u00e4lt. &#8222;Das erlaubt Zugriff auf die &#8218;web_server&#8216;-Funktionen (einschlie\u00dflich OTA, wenn es aktiviert ist), ohne jedwede Information \u00fcber den korrekten Usernamen oder Passwort zu haben&#8220;, erkl\u00e4ren die Programmierer (CVE-2025-57808 \/ noch kein EUVD, CVSS <strong>8.1<\/strong>, Risiko &#8222;<strong>hoch<\/strong>&#8222;).<\/p>\n<p>Unklarer Status zu verwundbaren ESPHome-Versionen<\/p>\n<p>Der Fehler wurde dem Schwachstelleneintrag zufolge mit ESPHome 2025.8.0 eingef\u00fchrt \u2013 jedoch will der Schwachstellenmelder das Problem auch mit ESPHome 2025.7.5 verifiziert haben. Auf <a href=\"https:\/\/github.com\/esphome\/esphome\/security\/advisories\/GHSA-mxh2-ccgj-8635\" rel=\"external noopener\" target=\"_blank\">Github geht <\/a>der Meldende noch etwas tiefer in die Details des Sicherheitsproblems. ESPHome 2025.8.1 oder neuer dichtet das Sicherheitsleck hingegen ab. Aktuell ist das Release <a href=\"https:\/\/github.com\/esphome\/esphome\/releases\/tag\/2025.8.2\" rel=\"external noopener\" target=\"_blank\">ESPHome 2025.8.2 vom Wochenende<\/a>.<\/p>\n<p>Wer ESPHome-basierte Firmwares auf seinen Internet-of-Things-Ger\u00e4ten einsetzt, sollte die Aktualisierung auf die j\u00fcngste Firmware-Basis vornehmen. Aufgrund der Widerspr\u00fcche zu den verwundbaren Versionen sollten auch ESPHome-Versionen vor 2025.8.0 auf den neuen Stand gebracht werden.<\/p>\n<p>Mitte vergangenen Jahres hatten Updates f\u00fcr Home Assistant daf\u00fcr gesorgt, dass <a href=\"https:\/\/www.heise.de\/news\/ESPHome-Probleme-bei-Home-Assistant-seit-den-letzten-Updates-9772878.html\" target=\"_blank\" rel=\"noopener\">Over-the-Air-Updates mit \u00e4lteren ESPHome-Projekten<\/a> lediglich zu Fehlermeldungen f\u00fchrten. Ursache war, dass seitdem der Parameter &#8222;platform&#8220; f\u00fcr OTA-Aktualisierungen \u00fcbergeben werden muss, der in \u00e4lteren Projekten schlicht nicht angegeben war.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" target=\"_blank\" rel=\"noopener\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"In der ESP-IDF-Plattform der ESPHome-Firmwarebasis f\u00fchrt eine nun entdeckte Sicherheitsl\u00fccke dazu, dass Angreifer eine Authentifizierung umgehen k\u00f6nnen. Das&hellip;\n","protected":false},"author":2,"featured_media":390499,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135],"tags":[10308,29,104790,30,104791,196,190,189,1687,4970,194,191,1314,193,192],"class_list":{"0":"post-390498","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-deutschland","10":"tag-esphome","11":"tag-germany","12":"tag-homeassistant","13":"tag-it","14":"tag-science","15":"tag-science-technology","16":"tag-security","17":"tag-sicherheitsluecken","18":"tag-technik","19":"tag-technology","20":"tag-updates","21":"tag-wissenschaft","22":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/115133597858339461","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/390498","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=390498"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/390498\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/390499"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=390498"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=390498"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=390498"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}