Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/lamaper/cve-2026-52200
Sécurité IoTAnalyse des VulnérabilitésExploitationAudit de ConfigurationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHublamaper/cve-2026-52200

CVE-2026-52200

Avis de sécurité détaillant un contrôle d'accès défaillant dans l'API web MifiService des UZ801/ES-U3TS, permettant l'extraction de données non authentifiée, la modification de la configuration et le redémarrage de l'appareil. Inclut des PoC et des mesures d'atténuation.

Voir le dépôt
21il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

UZ801 / ES-U3TS MifiService Contrôle d'accès défaillant

Avis de sécurité et notes techniques concernant un problème de contrôle d'accès défaillant dans l'API de gestion web intégrée exposée par MifiService.apk sur la plateforme mobile Wi-Fi 4G LTE OEM / marque blanche UZ801_v2.1, également commercialisée sous le nom ES-U3TS.

Ce dépôt vise à soutenir une divulgation coordonnée et l'attribution d'un CVE. Il se concentre sur des preuves techniques reproductibles et non exploitées à des fins malveillantes.

Résumé

L'appareil concerné expose un point de terminaison de gestion HTTP basé sur Jetty à l'adresse :

http://192.168.100.1/ajax

Le répartiteur de requêtes backend est implémenté dans :

com.mifiservice.server.AjaxSevlet

Bien que l'interface web présente une page de connexion, le backend n'impose pas de session authentifiée valide côté serveur pour la plupart des fonctions de gestion. Par conséquent, un attaquant sur le réseau adjacent peut directement invoquer des opérations sensibles funcNo sans authentification.

L'impact vérifié comprend :

  • l'extraction du mot de passe Wi-Fi actuel en clair
  • l'extraction de l'IMEI, des informations du firmware, de l'état de la carte SIM et de la configuration réseau
  • l'extraction de la configuration DHCP et du filtrage MAC
  • la modification et la persistance de la configuration de gestion sans authentification
  • le déclenchement d'une réinitialisation de la configuration et d'un redémarrage de l'appareil sans authentification

Des fonctions supplémentaires à haut risque ont été confirmées par analyse statique, notamment :

  • le redémarrage vers le bootloader
  • l'activation des modes USB cachés ADB / Qualcomm Diag et le redémarrage
  • la fonctionnalité non documentée de réécriture de l'IMEI

Portée et dénomination

Le matériel testé semble appartenir à une famille d'appareils OEM / marque blanche. Le fournisseur de développement d'origine exact est actuellement inconnu, et aucun contact de sécurité fiable du fournisseur n'a été identifié jusqu'à présent.

Cet avis utilise donc la dénomination de produit suivante :

  • Plateforme : UZ801_v2.1
  • Alias marketing observé : ES-U3TS
  • Firmware observé : UZ801-V3.4.3
  • Application observée : MifiService.apk
  • Paquet observé : com.mifiservice.hello

Si d'autres marques ou revendeurs sont identifiés comme distribuant le même firmware, la même APK, les mêmes ressources web et le même comportement funcNo, ils doivent être considérés comme des variantes probablement affectées du même code source.

Composant concerné

  • Point de terminaison d'API web /ajax
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

Cause racine

Il ne s'agit pas principalement d'un problème d'identifiants par défaut.

La cause racine est un contrôle d'accès défaillant dans l'API backend :

  • aucune session authentifiée côté serveur n'est imposée pour la plupart des requêtes de gestion
  • aucune protection CSRF n'est présente
  • aucune validation Origin n'est présente
  • aucune validation Referer n'est présente
  • aucun cookie de session ou jeton n'est requis pour la plupart des fonctions sensibles

La fonction de connexion existe, mais elle ne fournit pas de limites d'autorisation significatives pour la majorité de l'API de gestion.

Modèle de menace

Vecteur d'attaque principal :

  • attaquant du réseau adjacent connecté au point d'accès de l'appareil

Vecteur d'attaque secondaire :

  • exploitation CSRF / drive-by basée sur le navigateur contre une victime actuellement connectée au réseau local de l'appareil

Il ne s'agit pas par défaut d'une attaque à distance exposée sur Internet. L'attaquant doit soit :

  • avoir une accessibilité directe de couche 2 / couche 3 vers 192.168.100.1, soit
  • contraindre le navigateur d'une victime connectée à envoyer des requêtes vers le point de terminaison de l'appareil

État des preuves

Tous les résultats ci-dessous sont inclus comme fonctionnalités affectées du même problème de contrôle d'accès défaillant.
Lorsque cela est pertinent, chaque élément est explicitement marqué comme :

  • Validé en direct
  • Confirmé par analyse statique

Cette distinction est conservée pour des raisons de précision. Les fonctionnalités à haut risque ne sont pas présentées à tort comme testées en direct lorsqu'elles n'ont pas été intentionnellement exécutées sur du matériel public.

Résultats techniques par groupe de fonctions

Divulgation d'informations sans authentification

funcNoDescriptionStatutNotes
1002Lecture du SSID, de l'IP de l'appareil, du DNS, du mot de passe Wi-FiValidé en directRenvoie le mot de passe Wi-Fi en clair
1009Lecture du mode de chiffrement Wi-Fi et du mot de passeValidé en directRenvoie le mot de passe Wi-Fi en clair
1011Lecture de la plage DHCP, du DNS, de la liste des clientsValidé en directUtile pour la reconnaissance locale
1015Lecture de l'état de la carte SIMValidé en directRenvoie l'état de la SIM
1029Lecture de l'IMEI, du firmware, du fabricant, des informations de signalValidé en directRenvoie l'identité sensible de l'appareil
1052Lecture du mode de filtrage MAC et des entrées configuréesValidé en directDivulgue la politique et les emplacements configurés
2002Lecture de l'emplacement SIM actifValidé en directExpose l'état d'exécution

Modification de configuration sans authentification

funcNoDescriptionStatutNotes
1004Modification du mode de connexionConfirmé statiquementAucune imposition de session observée
1005Modification du mode réseau préféréConfirmé statiquementImpact opérationnel élevé
1007Modification du SSID / nombre maximal de stationsConfirmé statiquementPersiste la configuration et redémarre la logique AP
1010Modification du mode de chiffrement Wi-Fi / mot de passeConfirmé statiquementImpact élevé sur la confidentialité
1012Modification des paramètres liés au DHCP/DNSConfirmé statiquementAltération du réseau local
1016/1017/1018Lecture / définition / basculement du profil APNConfirmé statiquementModification du comportement WAN
1031Modification de la langue et persistanceValidé en directUtilisé comme preuve d'accès en écriture à faible risque
1053/1054/1055Modification du comportement et des entrées du filtrage MACConfirmé statiquementAltération du contrôle d'accès réseau

Actions perturbatrices / administratives sans authentification

funcNoDescriptionStatutNotes
1013Redémarrage de l'appareilValidé en directDoS / interruption de service
1014Réinitialisation de la configuration application/réseau et redémarrageValidé en directPas d'effacement complet des données utilisateur Android
2000Redémarrage vers le bootloaderValidé en directImpact opérationnel élevé
2001Activation de la configuration USB cachée ADB/Diag et redémarrageConfirmé statiquementChemin de maintenance dangereux

Fonctionnalités non documentées ou de type maintenance

funcNoDescriptionStatutNotes
2003Chemin de mot de passe de maintenance cachéConfirmé statiquementUtilise le mot de passe codé en dur admin8888 ; le comportement semble partiel / résiduel
2004Réécriture de l'IMEIConfirmé statiquementAppelle le chemin de commande AT ; non exécuté publiquement

Statut du fournisseur

  • Fournisseur d'origine en amont : inconnu
  • Type de produit : plateforme de routeur mobile OEM / marque blanche
  • Contact PSIRT / sécurité fiable : non identifié
  • État actuel de la divulgation : fournisseur injoignable / aucun canal de sécurité fournisseur confirmé
Télécharger l’outil