Un problema ""carico di risorse Out-of-band"" è stato scoperto su dispositivi Xiaomi MIWiFi Xiaomi_55DD versione 2.8.50. E ‘possibile indurre l’applicazione per recuperare il contenuto di un URL esterno arbitrario e tornare quelli contenuti nella propria risposta. Se un nome di dominio (contenente una stringa casuale) viene utilizzato nell’intestazione host HTTP, le applicazione esegue una richiesta HTTP al dominio specificato. La risposta di tale richiesta viene poi incluso nella propria risposta dell’applicazione. |
http://packetstormsecurity.com/files/149196/MIWiFi-Xiaomi_55DD-2.8.50-Out-Of-Band-Resource-Load.html https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-16307 |
Vulnerabilità: CVE-2018-16307
