Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la interfaz UART en el altavoz XIAOMI XIAOAI Pro LX06 (CVE-2020-10263)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
08/04/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en el altavoz XIAOMI XIAOAI Pro LX06 versión 1.52.4. Los atacantes pueden obtener shell root mediante el acceso a la interfaz UART y luego pueden (i) leer el SSID o la contraseña de Wi-Fi, (ii) leer los archivos de texto de diálogo entre los usuarios y el altavoz XIAOMI XIAOAI Pro LX06, (iii) usar herramientas Text-To-Speech que pretenden que la voz de los hablantes de XIAOMI logren ataques de ingeniería social, (iv) escuchar a escondidas a los usuarios y grabar lo que escucha el altavoz XIAOAI Pro LX06 de XIAOMI, (v) modificar los archivos del sistema, (vi) usar comandos para enviar cualquier código IR por medio del emisor IR en XIAOMI XIAOAI Speaker Pro LX06, (vii) detener el servicio del asistente de voz, (viii) habilitar el servicio SSH o TELNET del XIAOMI XIAOAI Speaker Pro como backdoor, (IX) alterar la configuración del enrutador en las redes de área local.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mi:xiaomi_xiaoai_speaker_pro_lx06_firmware:1.52.4:*:*:*:*:*:*:*
cpe:2.3:h:mi:xiaomi_xiaoai_speaker_pro_lx06:-:*:*:*:*:*:*:*