
Avis de sécurité détaillant un contrôle d'accès défaillant dans l'API web MifiService des UZ801/ES-U3TS, permettant l'extraction de données non authentifiée, la modification de la configuration et le redémarrage de l'appareil. Inclut des PoC et des mesures d'atténuation.
Avis de sécurité et notes techniques concernant un problème de contrôle d'accès défaillant dans l'API de gestion web intégrée exposée par MifiService.apk sur la plateforme mobile Wi-Fi 4G LTE OEM / marque blanche UZ801_v2.1, également commercialisée sous le nom ES-U3TS.
Ce dépôt vise à soutenir une divulgation coordonnée et l'attribution d'un CVE. Il se concentre sur des preuves techniques reproductibles et non exploitées à des fins malveillantes.
L'appareil concerné expose un point de terminaison de gestion HTTP basé sur Jetty à l'adresse :
http://192.168.100.1/ajax
Le répartiteur de requêtes backend est implémenté dans :
com.mifiservice.server.AjaxSevlet
Bien que l'interface web présente une page de connexion, le backend n'impose pas de session authentifiée valide côté serveur pour la plupart des fonctions de gestion. Par conséquent, un attaquant sur le réseau adjacent peut directement invoquer des opérations sensibles funcNo sans authentification.
L'impact vérifié comprend :
Des fonctions supplémentaires à haut risque ont été confirmées par analyse statique, notamment :
Le matériel testé semble appartenir à une famille d'appareils OEM / marque blanche. Le fournisseur de développement d'origine exact est actuellement inconnu, et aucun contact de sécurité fiable du fournisseur n'a été identifié jusqu'à présent.
Cet avis utilise donc la dénomination de produit suivante :
UZ801_v2.1ES-U3TSUZ801-V3.4.3MifiService.apkcom.mifiservice.helloSi d'autres marques ou revendeurs sont identifiés comme distribuant le même firmware, la même APK, les mêmes ressources web et le même comportement funcNo, ils doivent être considérés comme des variantes probablement affectées du même code source.
/ajaxMifiService.apkcom.mifiservice.server.AjaxSevletIl ne s'agit pas principalement d'un problème d'identifiants par défaut.
La cause racine est un contrôle d'accès défaillant dans l'API backend :
Origin n'est présenteReferer n'est présenteLa fonction de connexion existe, mais elle ne fournit pas de limites d'autorisation significatives pour la majorité de l'API de gestion.
Vecteur d'attaque principal :
Vecteur d'attaque secondaire :
Il ne s'agit pas par défaut d'une attaque à distance exposée sur Internet. L'attaquant doit soit :
192.168.100.1, soitTous les résultats ci-dessous sont inclus comme fonctionnalités affectées du même problème de contrôle d'accès défaillant.
Lorsque cela est pertinent, chaque élément est explicitement marqué comme :
Validé en directConfirmé par analyse statiqueCette distinction est conservée pour des raisons de précision. Les fonctionnalités à haut risque ne sont pas présentées à tort comme testées en direct lorsqu'elles n'ont pas été intentionnellement exécutées sur du matériel public.
| funcNo | Description | Statut | Notes |
|---|---|---|---|
1002 | Lecture du SSID, de l'IP de l'appareil, du DNS, du mot de passe Wi-Fi | Validé en direct | Renvoie le mot de passe Wi-Fi en clair |
1009 | Lecture du mode de chiffrement Wi-Fi et du mot de passe | Validé en direct | Renvoie le mot de passe Wi-Fi en clair |
1011 | Lecture de la plage DHCP, du DNS, de la liste des clients | Validé en direct | Utile pour la reconnaissance locale |
1015 | Lecture de l'état de la carte SIM | Validé en direct | Renvoie l'état de la SIM |
1029 | Lecture de l'IMEI, du firmware, du fabricant, des informations de signal | Validé en direct | Renvoie l'identité sensible de l'appareil |
1052 | Lecture du mode de filtrage MAC et des entrées configurées | Validé en direct | Divulgue la politique et les emplacements configurés |
2002 | Lecture de l'emplacement SIM actif | Validé en direct | Expose l'état d'exécution |
| funcNo | Description | Statut | Notes |
|---|---|---|---|
1004 | Modification du mode de connexion | Confirmé statiquement | Aucune imposition de session observée |
1005 | Modification du mode réseau préféré | Confirmé statiquement | Impact opérationnel élevé |
1007 | Modification du SSID / nombre maximal de stations | Confirmé statiquement | Persiste la configuration et redémarre la logique AP |
1010 | Modification du mode de chiffrement Wi-Fi / mot de passe | Confirmé statiquement | Impact élevé sur la confidentialité |
1012 | Modification des paramètres liés au DHCP/DNS | Confirmé statiquement | Altération du réseau local |
1016/1017/1018 | Lecture / définition / basculement du profil APN | Confirmé statiquement | Modification du comportement WAN |
1031 | Modification de la langue et persistance | Validé en direct | Utilisé comme preuve d'accès en écriture à faible risque |
1053/1054/1055 | Modification du comportement et des entrées du filtrage MAC | Confirmé statiquement | Altération du contrôle d'accès réseau |
| funcNo | Description | Statut | Notes |
|---|---|---|---|
1013 | Redémarrage de l'appareil | Validé en direct | DoS / interruption de service |
1014 | Réinitialisation de la configuration application/réseau et redémarrage | Validé en direct | Pas d'effacement complet des données utilisateur Android |
2000 | Redémarrage vers le bootloader | Validé en direct | Impact opérationnel élevé |
2001 | Activation de la configuration USB cachée ADB/Diag et redémarrage | Confirmé statiquement | Chemin de maintenance dangereux |
| funcNo | Description | Statut | Notes |
|---|---|---|---|
2003 | Chemin de mot de passe de maintenance caché | Confirmé statiquement | Utilise le mot de passe codé en dur admin8888 ; le comportement semble partiel / résiduel |
2004 | Réécriture de l'IMEI | Confirmé statiquement | Appelle le chemin de commande AT ; non exécuté publiquement |