CVE-2024-4406
ثغرة البرمجة النصية عبر المواقع وتنفيذ التعليمات البرمجية عن بُعد في صفحة integral-dialog-page في تطبيق GetApps على جهاز Xiaomi Pro 13
- تم النشر
- 02/05/2024
- محدث
- 01/08/2024
- تخصيص CNA
- zdi
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة تنفيذ التعليمات البرمجية عن بُعد عبر البرمجة النصية عبر المواقع في صفحة integral-dialog-page في تطبيق GetApps على هاتف Xiaomi Pro 13. تسمح هذه الثغرة للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية على التثبيتات المتأثرة من هواتف Xiaomi Pro 13 الذكية. يتطلب استغلال هذه الثغرة تفاعل المستخدم، إذ يجب على الهدف زيارة صفحة ضارّة أو فتح ملف ضارّ. يكمن الخلل المحدد داخل ملف integral-dialog-page.html. عند تحليل معامل integralInfo، لا تقوم العملية بتعقيم البيانات المقدَّمة من المستخدم بشكل صحيح، مما قد يؤدي إلى حقن برنامج نصي عشوائي. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية في سياق المستخدم الحالي. كان معرّفها ZDI-CAN-22332.
المصادر
1ملفات متعلقة باستغلال Pwn2Own Toronto 2023 ضد هاتف Xiaomi 13 Pro.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.