W produkcie Xiaomi wykryto podatność logiczną polegającą na nieprawidłowej weryfikacji tożsamości. Błąd umożliwia zdalnie działającemu atakującemu uzyskanie chwilowego podwyższenia uprawnień bez konieczności uwierzytelniania.
▸ Pokaż oryginał (EN)
A logic vulnerability exists in a Xiaomi product. The vulnerability is caused by an identity verification failure, which can be exploited by an attacker who can obtain a brief elevation of privilege.
Podatność wynika z błędu w logice weryfikacji tożsamości użytkownika. Atakujący, działając zdalnie i bez żadnych uprawnień ani interakcji ze strony użytkownika, może wykorzystać tę lukę do ominięcia mechanizmów kontroli tożsamości. W efekcie uzyskuje krótkotrwałe podwyższenie poziomu uprawnień w atakowanym systemie.
Atakujący może uzyskać tymczasowe podwyższenie uprawnień, co przy ocenie CVSS 9.8 (CRITICAL) wskazuje na potencjalnie poważne konsekwencje dla poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na stronie Xiaomi Security Response Center: https://trust.mi.com/misrc/bulletins/advisory?cveId=155
Produkty Xiaomi — dokładne wersje wskazane w referencjach producenta (https://trust.mi.com/misrc/bulletins/advisory?cveId=155)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMi Xiaomi
APPMiwszystkie wersje
Powiązane podatności
Krytyczna podatność w urządzeniach Xiaomi Mi (CVE-2020-14131)
Some js interfaces in the Xiaomi community were exposed, causing sensitive functions to be maliciously called ...
XSS umożliwiający RCE w aplikacji GetApps na Xiaomi 13 Pro
XSS umożliwiający RCE w Xiaomi 13 Pro — plik manual-upgrade.html
Command injection w routerze Xiaomi AX3600 — zdalne wykonanie kodu