
# 샤오미 치명적 취약점에 관한 기술 보고서 (CVE-2024-45352)
Xiaomi 스마트홈 애플리케이션에서 심각한 취약점(CVE-2024-45352)이 발견되었습니다. 내부 API 파서의 부적절한 입력 처리로 인해 인증되지 않은 원격 코드 실행(RCE)이 가능합니다. 이 취약점은 로컬 네트워크 상의 공격자가 영향을 받는 시스템에서 임의의 명령을 실행할 수 있게 합니다.
다음 PoC는 Xiaomi 스마트홈 로컬 API에 악의적으로 조작된 요청을 전송하여 RCE를 수행하는 방법을 보여줍니다:
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}'