# 小米Pro 13 GetApps integral-dialog-page跨站脚本远程代码执行漏洞
## 漏洞概述
小米Pro 13设备中的GetApps组件存在一个跨站脚本(XSS)漏洞,该漏洞可能被远程攻击者利用执行任意代码。利用此漏洞需要用户交互,例如访问恶意页面或打开恶意文件。
## 影响版本
- Xiaomi Pro 13
## 细节
漏洞存在于integral-dialog-page.html文件中。在处理integralInfo参数时,该文件没有正确地对用户提供的数据进行过滤,导致可以注入任意脚本。攻击者可以利用此漏洞以当前用户的权限执行代码。
## 影响
该漏洞可能导致远程代码执行,具体影响取决于用户的权限。成功利用此漏洞可以对设备进行恶意操作。
- 编号: ZDI-CAN-22332
# | POC 描述 | 源链接 | 神龙链接 |
---|---|---|---|
1 | Files related to the Pwn2Own Toronto 2023 exploit against the Xiaomi 13 Pro. | https://github.com/Yogehi/cve-2024-4406-xiaomi13pro-exploit-files | POC详情 |
标题: ZDI-24-419 | Zero Day Initiative -- 🔗来源链接
标签: x_research-advisory
暂无评论