CRITICAL✓ PATCH🇬🇧 English

CVE-2020-14129

Błąd logiczny w produkcie Xiaomi — nieprawidłowa weryfikacja tożsamości

CVSS 9.8v3.1pub. 2022-10-11upd. 2024-11-21

W produkcie Xiaomi wykryto podatność logiczną polegającą na nieprawidłowej weryfikacji tożsamości. Błąd umożliwia zdalnie działającemu atakującemu uzyskanie chwilowego podwyższenia uprawnień bez konieczności uwierzytelniania.

Pokaż oryginał (EN)

A logic vulnerability exists in a Xiaomi product. The vulnerability is caused by an identity verification failure, which can be exploited by an attacker who can obtain a brief elevation of privilege.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu w logice weryfikacji tożsamości użytkownika. Atakujący, działając zdalnie i bez żadnych uprawnień ani interakcji ze strony użytkownika, może wykorzystać tę lukę do ominięcia mechanizmów kontroli tożsamości. W efekcie uzyskuje krótkotrwałe podwyższenie poziomu uprawnień w atakowanym systemie.

Skutki

Atakujący może uzyskać tymczasowe podwyższenie uprawnień, co przy ocenie CVSS 9.8 (CRITICAL) wskazuje na potencjalnie poważne konsekwencje dla poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na stronie Xiaomi Security Response Center: https://trust.mi.com/misrc/bulletins/advisory?cveId=155

Kogo dotyczy

Produkty Xiaomi — dokładne wersje wskazane w referencjach producenta (https://trust.mi.com/misrc/bulletins/advisory?cveId=155)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mi Xiaomi

    APP
    Mi
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-14131CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność w urządzeniach Xiaomi Mi (CVE-2020-14131)

CVE-2020-14130MEDIUM5.3ten sam produkt

Some js interfaces in the Xiaomi community were exposed, causing sensitive functions to be maliciously called ...

CVE-2024-4406CRITICAL9.6PL ✓ten sam vendor

XSS umożliwiający RCE w aplikacji GetApps na Xiaomi 13 Pro

CVE-2024-4405CRITICAL9.6PL ✓ten sam vendor

XSS umożliwiający RCE w Xiaomi 13 Pro — plik manual-upgrade.html

CVE-2020-14115CRITICAL9.8PL ✓ten sam vendor

Command injection w routerze Xiaomi AX3600 — zdalne wykonanie kodu