
Relatório técnico sobre uma vulnerabilidade crítica na Xiaomi (CVE-2024-45352)
Uma vulnerabilidade crítica (CVE-2024-45352) foi descoberta no aplicativo Xiaomi Smarthome, permitindo execução remota de código (RCE) sem autenticação por meio do tratamento inadequado de entrada no parser da API interna. Esta vulnerabilidade pode ser explorada por um atacante na rede local para executar comandos arbitrários no sistema afetado.
O PoC a seguir demonstra o RCE por meio de uma solicitação maliciosamente elaborada para a API local do Xiaomi Smarthome:
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}'