
Rapport technique sur une vulnérabilité critique dans Xiaomi (CVE-2024-45352)
Une vulnérabilité critique (CVE-2024-45352) a été découverte dans l'application Xiaomi Smarthome, permettant une exécution de code à distance (RCE) non authentifiée via un traitement incorrect des entrées dans l'analyseur d'API interne. Cette vulnérabilité peut être exploitée par un attaquant sur le réseau local pour exécuter des commandes arbitraires sur le système affecté.
La PoC suivante démontre l'exécution de code à distance via une requête malveillante conçue pour l'API locale de Xiaomi Smarthome :
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}'