
Informe técnico sobre una vulnerabilidad crítica en Xiaomi (CVE-2024-45352)
Se descubrió una vulnerabilidad crítica (CVE-2024-45352) en la aplicación Xiaomi Smarthome, que permite la ejecución remota de código (RCE) sin autenticación mediante un manejo inadecuado de la entrada en el analizador de la API interna. Esta vulnerabilidad puede ser explotada por un atacante en la red local para ejecutar comandos arbitrarios en el sistema afectado.
La siguiente PoC demuestra la RCE a través de una solicitud maliciosamente diseñada a la API local de Xiaomi Smarthome:
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}'