CVE-2019-18370
Xiaomi Mi WiFi R3G डिवाइसों में 2.28.23-stable से पहले एक समस्या खोजी गई थी। बैकअप फ़ाइल tar.gz प्रारूप में है। अपलोड करने के बाद, एप्लिकेशन डीकंप्रेस करने के लिए tar zxf कमांड का उपयोग करता है, इसलिए कोई...
- प्रकाशित
- 23 अक्टू॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Xiaomi Mi WiFi R3G डिवाइसों में 2.28.23-stable से पहले एक समस्या खोजी गई थी। बैकअप फ़ाइल tar.gz प्रारूप में है। अपलोड करने के बाद, एप्लिकेशन डीकंप्रेस करने के लिए tar zxf कमांड का उपयोग करता है, इसलिए कोई भी डीकंप्रेस्ड निर्देशिका में फ़ाइलों की सामग्री को नियंत्रित कर सकता है। इसके अलावा, अपलोड और डाउनलोड गति का परीक्षण करने के लिए एप्लिकेशन की sh स्क्रिप्ट /tmp/speedtest_urls.xml से URL सूची पढ़ती है, और एक कमांड इंजेक्शन भेद्यता मौजूद है, जैसा कि api/xqnetdetect/netspeed द्वारा प्रदर्शित किया गया है।
स्रोत
2- UltramanGaiaPoC
Xiaomi Router R3G में versi… तक एक लॉगिन बायपास (CVE-2019-18371) और एक कमांड इंजेक्शन भेद्यता (CVE-2019-18370)
एक लॉगिन बायपास (CVE-2019-18371) और एक कमांड इंजेक्शन कमजोरी (CVE-2019-18370) Xiaomi Router R3G में संस्करण 2.28.23 तक।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।