CVE-2024-4406
Xiaomi Pro 13 GetApps integral-dialog-page क्रॉस-साइट स्क्रिप्टिंग तथा रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 2 मई 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 81.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Xiaomi Pro 13 GetApps integral-dialog-page Cross-Site Scripting Remote Code Execution भेद्यता। यह भेद्यता दूरस्थ हमलावरों को Xiaomi Pro 13 स्मार्टफोन के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, क्योंकि लक्ष्य को एक दुर्भावनापूर्ण पेज पर जाना होगा या एक दुर्भावनापूर्ण फ़ाइल खोलनी होगी। विशिष्ट दोष integral-dialog-page.html फ़ाइल के भीतर मौजूद है। integralInfo पैरामीटर को पार्स करते समय, प्रक्रिया उपयोगकर्ता द्वारा आपूर्ति किए गए डेटा को ठीक से सैनिटाइज़ नहीं करती है, जिससे मनमाना स्क्रिप्ट इंजेक्शन हो सकता है। एक हमलावर इस भेद्यता का उपयोग वर्तमान उपयोगकर्ता के संदर्भ में कोड निष्पादित करने के लिए कर सकता है। यह ZDI-CAN-22332 था।
स्रोत
1- cve-2024-4406-xiaomi13pro-exploit-filesएक्सप्लॉइट
Xiaomi 13 Pro के विरुद्ध Pwn2Own Toronto 2023 exploit से संबंधित फ़ाइलें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।