Vulnerabilidad en la interfaz UART en el altavoz XIAOMI XIAOAI Pro LX06 (CVE-2020-10263)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
08/04/2020
Última modificación:
21/07/2021
Descripción
Se detectó un problema en el altavoz XIAOMI XIAOAI Pro LX06 versión 1.52.4. Los atacantes pueden obtener shell root mediante el acceso a la interfaz UART y luego pueden (i) leer el SSID o la contraseña de Wi-Fi, (ii) leer los archivos de texto de diálogo entre los usuarios y el altavoz XIAOMI XIAOAI Pro LX06, (iii) usar herramientas Text-To-Speech que pretenden que la voz de los hablantes de XIAOMI logren ataques de ingeniería social, (iv) escuchar a escondidas a los usuarios y grabar lo que escucha el altavoz XIAOAI Pro LX06 de XIAOMI, (v) modificar los archivos del sistema, (vi) usar comandos para enviar cualquier código IR por medio del emisor IR en XIAOMI XIAOAI Speaker Pro LX06, (vii) detener el servicio del asistente de voz, (viii) habilitar el servicio SSH o TELNET del XIAOMI XIAOAI Speaker Pro como backdoor, (IX) alterar la configuración del enrutador en las redes de área local.
Impacto
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
7.20
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:mi:xiaomi_xiaoai_speaker_pro_lx06_firmware:1.52.4:*:*:*:*:*:*:* | ||
| cpe:2.3:h:mi:xiaomi_xiaoai_speaker_pro_lx06:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



