Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-52200 — نشرة أمنية تفصّل ثغرة التحكم المكسور في الوصول في واجهة برمجة تطبيقات الويب MifiService الخاصة بأجهزة UZ801/ES-U3TS، مما يسمح باستخراج البيانات دون مصادقة، وتعديل الإعدادات، وإعادة تشغيل الجهاز. تتضمن إثباتات المفاهيم (PoCs) وإجراءات التخفيف. | Kitploit
أدوات/GitHubGitHub/lamaper/cve-2026-52200
أمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالتدقيق التكوينجمع المعلوماتأمن الويباختبار الاختراق
GitHublamaper/cve-2026-52200

CVE-2026-52200

نشرة أمنية تفصّل ثغرة التحكم المكسور في الوصول في واجهة برمجة تطبيقات الويب MifiService الخاصة بأجهزة UZ801/ES-U3TS، مما يسمح باستخراج البيانات دون مصادقة، وتعديل الإعدادات، وإعادة تشغيل الجهاز. تتضمن إثباتات المفاهيم (PoCs) وإجراءات التخفيف.

عرض المستودع
21منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

UZ801 / ES-U3TS MifiService ثغرة التحكم في الوصول المعطوب

استشارة أمنية وملاحظات تقنية حول ثغرة التحكم في الوصول المعطوب في واجهة إدارة الويب المدمجة التي يعرضها MifiService.apk على منصة Wi-Fi المحمولة 4G LTE الخاصة بـ OEM / العلامة البيضاء UZ801_v2.1، والتي تُسوَّق أيضًا باسم ES-U3TS.

يهدف هذا المستودع إلى دعم الإفصاح المنسق وتعيين CVE. وهو يركز على أدلة تقنية قابلة لإعادة الإنتاج وغير مسلحة.

ملخص

يعرض الجهاز المتأثر نقطة نهاية إدارة HTTP قائمة على Jetty على:

http://192.168.100.1/ajax

يتم تنفيذ موزع طلبات الواجهة الخلفية في:

com.mifiservice.server.AjaxSevlet

على الرغم من أن واجهة الويب تعرض صفحة تسجيل دخول، إلا أن الواجهة الخلفية لا تفرض جلسة مصادقة صالحة من جانب الخادم لمعظم وظائف الإدارة. نتيجة لذلك، يمكن لمهاجم على الشبكة المجاورة استدعاء عمليات funcNo الحساسة مباشرة دون مصادقة.

يشمل التأثير المؤكد:

  • استخراج كلمة مرور Wi-Fi الحالية كنص واضح
  • استخراج IMEI ومعلومات البرنامج الثابت وحالة SIM وتكوين الشبكة
  • استخراج تكوين DHCP وفلتر MAC
  • تعديل واستمرار تكوين الإدارة دون مصادقة
  • تشغيل إعادة تعيين التكوين وإعادة تشغيل الجهاز دون مصادقة

تم تأكيد وظائف إضافية عالية الخطورة من خلال التحليل الثابت، بما في ذلك:

  • إعادة التشغيل إلى محمل الإقلاع
  • تمكين أوضاع USB المخفية ADB / Qualcomm Diag وإعادة التشغيل
  • وظيفة الكتابة فوق IMEI غير الموثقة

النطاق والتسمية

يبدو أن العتاد المختبر ينتمي إلى عائلة أجهزة OEM / العلامة البيضاء. المطور الأصلي الدقيق غير معروف حاليًا، ولم يتم تحديد جهة اتصال أمنية موثوقة من البائع حتى الآن.

لذلك تستخدم هذه الاستشارة التسمية التالية للمنتج:

  • المنصة: UZ801_v2.1
  • الاسم التسويقي الملاحظ: ES-U3TS
  • البرنامج الثابت الملاحظ: UZ801-V3.4.3
  • التطبيق الملاحظ: MifiService.apk
  • الحزمة الملاحظة: com.mifiservice.hello

إذا تم العثور على علامات تجارية أو موزعين إضافيين يشحنون نفس البرنامج الثابت وAPK وأصول الويب وسلوك funcNo، فيجب التعامل معهم كمتغيرات متأثرة محتملة لنفس قاعدة التعليمات البرمجية.

المكوّن المتأثر

  • نقطة نهاية Web API /ajax
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

السبب الجذري

هذه ليست في المقام الأول مشكلة بيانات اعتماد افتراضية.

السبب الجذري هو التحكم في الوصول المعطوب في واجهة برمجة التطبيقات الخلفية:

  • لا يتم فرض جلسة مصادقة من جانب الخادم لمعظم طلبات الإدارة
  • لا توجد حماية CSRF
  • لا يوجد تحقق من Origin
  • لا يوجد تحقق من Referer
  • لا يلزم وجود ملف تعريف ارتباط جلسة أو رمز مميز لمعظم الوظائف الحساسة

توجد وظيفة تسجيل الدخول، لكنها لا توفر حدود ترخيص ذات معنى لغالبية واجهة برمجة تطبيقات الإدارة.

نموذج التهديد

ناقل الهجوم الأساسي:

  • مهاجم على الشبكة المجاورة متصل بنقطة اتصال الجهاز

ناقل الهجوم الثانوي:

  • استغلال CSRF القائم على المتصفح / القيادة أثناء التصفح ضد ضحية متصلة حاليًا بشبكة الجهاز المحلية

هذا ليس هجومًا عن بُعد معرضًا للإنترنت افتراضيًا. يجب على المهاجم إما:

  • أن يكون لديه وصول مباشر من الطبقة 2 / الطبقة 3 إلى 192.168.100.1، أو
  • إجبار متصفح ضحية متصل على إرسال طلبات إلى نقطة نهاية الجهاز

حالة الأدلة

جميع النتائج أدناه مدرجة كوظائف متأثرة لنفس مشكلة التحكم في الوصول المعطوب.
حيثما كان ذلك مناسبًا، يتم تمييز كل عنصر صراحةً على أنه إما:

  • تم التحقق منه مباشرة
  • مؤكد بالتحليل الثابت

يتم الحفاظ على هذا التمييز من أجل الدقة. لا يتم تصنيف الوظائف عالية الخطورة على أنها مختبرة مباشرة عندما لم يتم تنفيذها عمدًا على عتاد عام.

النتائج التقنية حسب مجموعة الوظائف

كشف المعلومات دون مصادقة

funcNoالوصفالحالةملاحظات
1002قراءة SSID وعنوان IP للجهاز وDNS وكلمة مرور Wi-Fiتم التحقق منه مباشرةيعيد كلمة مرور Wi-Fi كنص واضح
1009قراءة وضع تشفير Wi-Fi وكلمة المرورتم التحقق منه مباشرةيعيد كلمة مرور Wi-Fi كنص واضح
1011قراءة نطاق DHCP وDNS وقائمة العملاءتم التحقق منه مباشرةمفيد للاستطلاع المحلي
1015قراءة حالة SIMتم التحقق منه مباشرةيعيد حالة SIM
1029قراءة IMEI والبرنامج الثابت والشركة المصنعة ومعلومات الإشارةتم التحقق منه مباشرةيعيد هوية الجهاز الحساسة
1052قراءة وضع فلتر MAC والإدخالات المكونةتم التحقق منه مباشرةيكشف السياسة والفتحات المكونة
2002قراءة فتحة SIM النشطةتم التحقق منه مباشرةيكشف حالة وقت التشغيل

تعديل التكوين دون مصادقة

funcNoالوصفالحالةملاحظات
1004تغيير وضع الاتصالمؤكد بالتحليل الثابتلم يُلاحظ فرض جلسة
1005تغيير وضع الشبكة المفضلمؤكد بالتحليل الثابتتأثير تشغيلي مرتفع
1007تغيير SSID / الحد الأقصى لعدد المحطاتمؤكد بالتحليل الثابتيستمر التكوين ويعيد تشغيل منطق نقطة الوصول
1010تغيير وضع تشفير Wi-Fi / كلمة المرورمؤكد بالتحليل الثابتتأثير مرتفع على السرية
1012تغيير الإعدادات المتعلقة بـ DHCP/DNSمؤكد بالتحليل الثابتعبث بالشبكة المحلية
1016/1017/1018قراءة / تعيين / تبديل ملف تعريف APNمؤكد بالتحليل الثابتتعديل سلوك WAN
1031تغيير اللغة واستمرارهاتم التحقق منه مباشرةيُستخدم كدليل منخفض المخاطر على وصول الكتابة
1053/1054/1055تغيير سلوك فلتر MAC والإدخالاتمؤكد بالتحليل الثابتعبث بالتحكم في الوصول إلى الشبكة

إجراءات تخريبية / إدارية دون مصادقة

funcNoالوصفالحالةملاحظات
1013إعادة تشغيل الجهازتم التحقق منه مباشرةDoS / انقطاع الخدمة
1014إعادة تعيين تكوين التطبيق/الشبكة وإعادة التشغيلتم التحقق منه مباشرةليس مسحًا كاملاً لبيانات مستخدم Android
2000إعادة التشغيل إلى محمل الإقلاعتم التحقق منه مباشرةتأثير تشغيلي مرتفع
2001تمكين تكوين ADB/Diag USB المخفي وإعادة التشغيلمؤكد بالتحليل الثابتمسار صيانة خطير

وظائف غير موثقة أو بأسلوب الصيانة

funcNoالوصفالحالةملاحظات
2003مسار كلمة مرور صيانة مخفيمؤكد بالتحليل الثابتيستخدم admin8888 مكتوبًا بشكل ثابت؛ يبدو السلوك جزئيًا / متبقيًا
2004الكتابة فوق IMEIمؤكد بالتحليل الثابتيستدعي مسار أمر AT؛ لم يُنفذ علنًا

حالة البائع

  • البائع الأصلي المنبع: غير معروف
  • نوع المنتج: منصة موجهات متنقلة OEM / العلامة البيضاء
  • جهة اتصال PSIRT / أمنية موثوقة: غير محددة
  • حالة الإفصاح الحالية: البائع غير قابل للوصول / لا توجد قناة أمنية مؤكدة للبائع

في وقت كتابة هذا التقرير، يبدو أن الجهاز يُباع عبر قنوات OEM / الموزعين مع علامات تجارية غير متناسقة أو غائبة، ولم يتم إنشاء اتصال موثوق بمطور البائع الأصلي.

أمثلة PoC آمنة

الأمثلة أدناه مقصودة عمدًا لتكون قراءة فقط أو تحققًا منخفض التأثير. وهي مدرجة لإظهار الثغرة دون توفير سير عمل استغلال مسلح.

1. قراءة كلمة مرور Wi-Fi الحالية دون مصادقة

curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1002}' \
  http://192.168.100.1/ajax

السلوك المتوقع:

  • يعيد JSON
  • يتضمن ssid
  • يتضمن pwd كنص واضح

2. قراءة معلومات معرف الجهاز دون مصادقة

curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1029}' \
  http://192.168.100.1/ajax

السلوك المتوقع:

  • يعيد JSON
  • يتضمن imei
  • يتضمن fwversion

3. إظهار وصول الكتابة المستمر غير المصرح به باستخدام حقل منخفض المخاطر

قراءة اللغة الحالية:

curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1030}' \
  http://192.168.100.1/ajax

تعيين اللغة:

curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1031,"Language":"Chinese"}' \
  http://192.168.100.1/ajax

استعادة القيمة الأصلية بعد ذلك.

4. مفهوم CSRF القائم على المتصفح

لا تفرض نقطة النهاية هذه حالة جلسة أو تحققًا من Origin / Referer. لذلك يمكن إساءة استخدام متصفح ضحية متصل لإرسال طلبات في الخلفية.

صفحة إثبات الحد الأدنى:

<!doctype html>
<meta charset="utf-8">
<script>
fetch("http://192.168.100.1/ajax", {
  method: "POST",
  headers: {"Content-Type": "application/json"},
  body: JSON.stringify({funcNo: 1002})
});
</script>

هذا المثال مقصور عمدًا على رقم وظيفة للقراءة فقط. لا تنشره ضد المستخدمين أو أجهزة الإنتاج.

تنسيقات الطلبات غير العامة / عالية الخطورة

تنسيقات JSON التالية موثقة للتحليل الدفاعي والفرز فقط. لا تكون مصحوبة بخطوات تنفيذ هنا.

2001 - تمكين واجهات التصحيح المخفية

{"funcNo":2001}

السلوك الملاحظ في الكود:

  • ينفذ setprop persist.sys.usb.config rndis,serial_smd,diag,adb
  • ينفذ sync
  • يعيد تشغيل الجهاز
تنزيل الأداة