CRITICAL✓ PATCH🇬🇧 English

CVE-2020-14131

Krytyczna podatność w urządzeniach Xiaomi Mi (CVE-2020-14131)

CVSS 9.8v3.1pub. 2022-10-11upd. 2024-11-21

W urządzeniach Xiaomi Mi wykryto krytyczną podatność o ocenie CVSS 9.8, umożliwiającą atak zdalny bez uwierzytelnienia. Szczegóły techniczne mechanizmu podatności nie zostały upublicznione przez producenta.

Pokaż oryginał (EN)

The Xiaomi Security Center expresses heartfelt thanks to ADLab of VenusTech ! At the same time, we also welcome more outstanding and professional security experts and security teams to join the Mi Security Center (MiSRC) to jointly ensure the safe access of millions of Xiaomi users worldwide Life.

🤖 Analiza AI
Jak działa

Opis oryginalny producenta nie zawiera szczegółów technicznych dotyczących mechanizmu działania podatności. Wektor ataku wskazuje, że exploit może być przeprowadzony zdalnie przez sieć, bez wymagania uwierzytelnienia ani interakcji użytkownika. Pełna dokumentacja techniczna dostępna jest wyłącznie w serwisie Xiaomi Security Center.

Skutki

Ze względu na maksymalne wartości wskaźników CVSS dotyczących poufności, integralności i dostępności, skuteczny atak może prowadzić do pełnego przejęcia kontroli nad podatnym urządzeniem, ujawnienia danych oraz zakłócenia jego działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły aktualizacji opublikowane zostały w Xiaomi Security Center pod adresem https://trust.mi.com/misrc/bulletins/advisory?cveId=153

Kogo dotyczy

Urządzenia Xiaomi Mi — wersje wskazane w referencjach producenta (https://trust.mi.com/misrc/bulletins/advisory?cveId=153)

Uwagi

Opis oryginalny producenta zawiera wyłącznie podziękowanie dla zespołu ADLab firmy VenusTech za odkrycie podatności. Brak szczegółów technicznych w publicznym opisie CVE znacząco utrudnia ocenę rzeczywistego ryzyka.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mi Xiaomi

    APP
    Mi
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-14129CRITICAL9.8PL ✓ten sam produkt

Błąd logiczny w produkcie Xiaomi — nieprawidłowa weryfikacja tożsamości

CVE-2020-14130MEDIUM5.3ten sam produkt

Some js interfaces in the Xiaomi community were exposed, causing sensitive functions to be maliciously called ...

CVE-2024-4406CRITICAL9.6PL ✓ten sam vendor

XSS umożliwiający RCE w aplikacji GetApps na Xiaomi 13 Pro

CVE-2024-4405CRITICAL9.6PL ✓ten sam vendor

XSS umożliwiający RCE w Xiaomi 13 Pro — plik manual-upgrade.html

CVE-2020-14115CRITICAL9.8PL ✓ten sam vendor

Command injection w routerze Xiaomi AX3600 — zdalne wykonanie kodu