
Технический отчет о критической уязвимости в Xiaomi (CVE-2024-45352)
Критическая уязвимость (CVE-2024-45352) была обнаружена в приложении Xiaomi Smarthome, позволяющая неавторизованное удаленное выполнение кода (RCE) из-за неправильной обработки входных данных во внутреннем парсере API. Эта уязвимость может быть использована злоумышленником в локальной сети для выполнения произвольных команд на уязвимой системе.
Следующий PoC демонстрирует RCE с помощью вредоносного запроса к локальному API Xiaomi Smarthome:
curl -X POST http://<target_ip>:<port>/api/parse --data '{"script":"system('id')"}'