
Technischer Bericht über eine kritische Schwachstelle in Xiaomi (CVE-2024-45352)
Eine kritische Schwachstelle (CVE-2024-45352) wurde in der Xiaomi Smarthome-Anwendung entdeckt, die eine nicht authentifizierte Remote-Code-Ausführung (RCE) durch unsachgemäße Eingabevalidierung im internen API-Parser ermöglicht. Diese Schwachstelle kann von einem Angreifer im lokalen Netzwerk ausgenutzt werden, um beliebige Befehle auf dem betroffenen System auszuführen.
Das folgende PoC demonstriert die RCE über eine bösartig gestaltete Anfrage an die lokale API von Xiaomi Smarthome:
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}'```