
Xiaomi (CVE-2024-45352) में एक गंभीर भेद्यता के बारे में तकनीकी रिपोर्ट
Xiaomi Smarthome एप्लिकेशन में एक गंभीर भेद्यता (CVE-2024-45352) खोजी गई थी, जो आंतरिक API पार्सर में अनुचित इनपुट हैंडलिंग के माध्यम से बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE) की अनुमति देती है। इस भेद्यता का फायदा स्थानीय नेटवर्क पर हमलावर प्रभावित सिस्टम पर मनमाने कमांड निष्पादित करने के लिए उठा सकता है।
निम्नलिखित PoC एक दुर्भावनापूर्ण रूप से निर्मित अनुरोध के माध्यम से Xiaomi Smarthome स्थानीय API पर RCE प्रदर्शित करता है:
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}'