
Xiaomi の重大な脆弱性 (CVE-2024-45352) に関する技術レポート
Xiaomi Smarthome アプリケーションに重大な脆弱性(CVE-2024-45352)が発見されました。内部 API パーサーにおける不適切な入力処理により、未認証のリモートコード実行(RCE)が可能になります。この脆弱性は、ローカルネットワーク上の攻撃者によって悪用され、影響を受けるシステム上で任意のコマンドを実行される可能性があります。
以下の PoC は、Xiaomi Smarthome ローカル API に対する悪意を持って細工されたリクエストによる RCE を示しています:
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}''