W urządzeniach Xiaomi Mi wykryto krytyczną podatność o ocenie CVSS 9.8, umożliwiającą atak zdalny bez uwierzytelnienia. Szczegóły techniczne mechanizmu podatności nie zostały upublicznione przez producenta.
▸ Pokaż oryginał (EN)
The Xiaomi Security Center expresses heartfelt thanks to ADLab of VenusTech ! At the same time, we also welcome more outstanding and professional security experts and security teams to join the Mi Security Center (MiSRC) to jointly ensure the safe access of millions of Xiaomi users worldwide Life.
Opis oryginalny producenta nie zawiera szczegółów technicznych dotyczących mechanizmu działania podatności. Wektor ataku wskazuje, że exploit może być przeprowadzony zdalnie przez sieć, bez wymagania uwierzytelnienia ani interakcji użytkownika. Pełna dokumentacja techniczna dostępna jest wyłącznie w serwisie Xiaomi Security Center.
Ze względu na maksymalne wartości wskaźników CVSS dotyczących poufności, integralności i dostępności, skuteczny atak może prowadzić do pełnego przejęcia kontroli nad podatnym urządzeniem, ujawnienia danych oraz zakłócenia jego działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły aktualizacji opublikowane zostały w Xiaomi Security Center pod adresem https://trust.mi.com/misrc/bulletins/advisory?cveId=153
Urządzenia Xiaomi Mi — wersje wskazane w referencjach producenta (https://trust.mi.com/misrc/bulletins/advisory?cveId=153)
Opis oryginalny producenta zawiera wyłącznie podziękowanie dla zespołu ADLab firmy VenusTech za odkrycie podatności. Brak szczegółów technicznych w publicznym opisie CVE znacząco utrudnia ocenę rzeczywistego ryzyka.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMi Xiaomi
APPMiwszystkie wersje
Powiązane podatności
Błąd logiczny w produkcie Xiaomi — nieprawidłowa weryfikacja tożsamości
Some js interfaces in the Xiaomi community were exposed, causing sensitive functions to be maliciously called ...
XSS umożliwiający RCE w aplikacji GetApps na Xiaomi 13 Pro
XSS umożliwiający RCE w Xiaomi 13 Pro — plik manual-upgrade.html
Command injection w routerze Xiaomi AX3600 — zdalne wykonanie kodu