
Report tecnico su una vulnerabilità critica in Xiaomi (CVE-2024-45352)
Una vulnerabilità critica (CVE-2024-45352) è stata scoperta nell'applicazione Xiaomi Smarthome, che consente l'esecuzione di codice remoto (RCE) non autenticata tramite una gestione impropria dell'input nel parser API interno. Questa vulnerabilità può essere sfruttata da un attaccante sulla rete locale per eseguire comandi arbitrari sul sistema interessato.
Il seguente PoC dimostra la RCE tramite una richiesta appositamente predisposta all'API locale di Xiaomi Smarthome:
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}'