PT-2026-69464 · Unknown · Xiaoai-Patch
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
duhow/xiaoai-patch versões anteriores ao commit fb07049
Description
Uma falha de injeção de comando de SO permite que um invasor remoto execute comandos de sistema arbitrários em smart speakers da Xiaomi. O problema ocorre porque os endpoints
/mute e /unmute em api/main.py passam o parâmetro de consulta silent diretamente para a função os.system() sem a devida sanitização, permitindo o uso de metacaracteres de shell para injetar comandos.Recommendations
Atualize o duhow/xiaoai-patch para uma versão posterior ao commit fb07049.
Evite usar o parâmetro
silent nos endpoints /mute e /unmute até que a correção seja aplicada.Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xiaoai-Patch