CRITICAL🇬🇧 English

CVE-2024-4406

XSS umożliwiający RCE w aplikacji GetApps na Xiaomi 13 Pro

CVSS 9.6v3.1pub. 2024-05-02upd. 2025-08-13

Podatność typu Cross-Site Scripting (XSS) w pliku integral-dialog-page.html aplikacji GetApps na smartfonach Xiaomi 13 Pro umożliwia zdalnym atakującym wykonanie dowolnego kodu (RCE). Wysoki wynik CVSS 9.6 oraz możliwość całkowitego przejęcia kontroli nad urządzeniem czynią ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

Xiaomi Pro 13 GetApps integral-dialog-page Cross-Site Scripting Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of Xiaomi Pro 13 smartphones. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file. The specific flaw exists within the integral-dialog-page.html file. When parsing the integralInfo parameter, the process does not properly sanitize user-supplied data, which can lead to the injection of an arbitrary script. An attacker can leverage this vulnerability to execute code in the context of the current user. Was ZDI-CAN-22332.

🤖 Analiza AI
Jak działa

Podatność znajduje się w pliku integral-dialog-page.html wchodzącym w skład aplikacji GetApps. Podczas przetwarzania parametru integralInfo aplikacja nie przeprowadza właściwej sanityzacji danych dostarczonych przez użytkownika, co pozwala na wstrzyknięcie dowolnego skryptu (XSS). Atakujący może nakłonić ofiarę do odwiedzenia złośliwej strony internetowej lub otwarcia złośliwego pliku, po czym wstrzyknięty kod zostaje wykonany w kontekście bieżącego użytkownika.

Skutki

Atakujący może wykonać dowolny kod w kontekście zalogowanego użytkownika urządzenia, co może prowadzić do naruszenia poufności, integralności oraz dostępności danych i funkcji systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie aktualizacji oprogramowania układowego Xiaomi 13 Pro oraz unikanie otwierania plików lub odwiedzania stron internetowych z niezaufanych źródeł.

Kogo dotyczy

Xiaomi 13 Pro oraz Xiaomi 13 Pro Firmware (wersje wskazane w referencjach producenta i Zero Day Initiative)

Uwagi

Podatność została zgłoszona przez Zero Day Initiative jako ZDI-CAN-22332 i opublikowana jako ZDI-24-419. Do jej wykorzystania wymagana jest interakcja użytkownika (odwiedzenie złośliwej strony lub otwarcie złośliwego pliku).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Mi Xiaomi 13 Pro

    HW
    Mi
    wszystkie wersje
  • Mi Xiaomi 13 Pro Firmware

    OS
    Mi
    14.0.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXSS
CWE
Referencje

Powiązane podatności

CVE-2024-4405CRITICAL9.6PL ✓ten sam produkt

XSS umożliwiający RCE w Xiaomi 13 Pro — plik manual-upgrade.html

CVE-2020-14131CRITICAL9.8PL ✓ten sam vendor

Krytyczna podatność w urządzeniach Xiaomi Mi (CVE-2020-14131)

CVE-2020-14129CRITICAL9.8PL ✓ten sam vendor

Błąd logiczny w produkcie Xiaomi — nieprawidłowa weryfikacja tożsamości

CVE-2020-14115CRITICAL9.8PL ✓ten sam vendor

Command injection w routerze Xiaomi AX3600 — zdalne wykonanie kodu

CVE-2020-14119CRITICAL9.8PL ✓ten sam vendor

Command injection w interfejsie addMeshNode routera Xiaomi AX3600