
تقرير فني حول ثغرة أمنية حرجة في شاومي (CVE-2024-45352)
تم اكتشاف ثغرة أمنية حرجة (CVE-2024-45352) في تطبيق Xiaomi Smarthome، تتيح تنفيذ تعليمات برمجية عن بُعد (RCE) دون مصادقة عبر معالجة غير سليمة للمدخلات في محلل واجهة برمجة التطبيقات الداخلية. يمكن لمهاجم على الشبكة المحلية استغلال هذه الثغرة لتنفيذ أوامر عشوائية على النظام المتأثر.
يُوضح إثبات المفهوم التالي تنفيذ التعليمات البرمجية عن بُعد (RCE) عبر طلب تم إنشاؤه بشكل خبيث إلى واجهة برمجة التطبيقات المحلية الخاصة بـ Xiaomi Smarthome:
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}'