CVE-2019-18370
Se detectó un problema en los dispositivos Xiaomi Mi WiFi R3G versiones anteriores a 2.28.23-estable. El archivo de copia de seguridad está en formato...
- Publicado
- 23 oct 2019
- Actualizado
- 5 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se detectó un problema en los dispositivos Xiaomi Mi WiFi R3G versiones anteriores a 2.28.23-estable. El archivo de copia de seguridad está en formato tar.gz. Después de cargar, la aplicación utiliza el comando tar zxf para descomprimir, de modo que se puede controlar el contenido de los archivos en el directorio descomprimido. Además, el script sh de la aplicación para probar las velocidades de carga y descarga lee una lista de URL desde el archivo /tmp/speedtest_urls.xml, y se presenta un vulnerabilidad de inyección de comandos, como es demostrado por api/xqnetdetect/netspeed.
Fuentes
2- UltramanGaiaPoC
Un bypass de inicio de sesión (CVE-2019-18371) y una vulnerabilidad de inyección de comandos (CVE-2019-18370) en el router Xiaomi R3G hasta la versi…
Una omisión de inicio de sesión (CVE-2019-18371) y una vulnerabilidad de inyección de comandos (CVE-2019-18370) en el router Xiaomi R3G hasta la versión 2.28.23.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.