
सुरक्षा सलाह जो UZ801/ES-U3TS MifiService वेब API में टूटे हुए एक्सेस नियंत्रण का विवरण देती है, जो बिना प्रमाणीकरण के डेटा निष्कर्षण, कॉन्फ़िगरेशन संशोधन और डिवाइस रीबूट की अनुमति देती है। इसमें PoC और शमन उपाय शामिल हैं।
MifiService.apk द्वारा उजागर किए गए एम्बेडेड वेब प्रबंधन API में टूटे एक्सेस नियंत्रण मुद्दे के लिए सुरक्षा सलाह और तकनीकी नोट्स, जो OEM / व्हाइट-लेबल UZ801_v2.1 4G LTE मोबाइल वाई-फाई प्लेटफ़ॉर्म पर पाया गया है, जिसे ES-U3TS के रूप में भी विपणन किया जाता है।
यह रिपॉजिटरी समन्वित प्रकटीकरण और CVE असाइनमेंट का समर्थन करने के लिए है। यह प्रतिलिपि योग्य, गैर-हथियारीकृत तकनीकी साक्ष्य पर केंद्रित है।
प्रभावित डिवाइस निम्नलिखित पते पर Jetty-आधारित HTTP प्रबंधन एंडपॉइंट उजागर करता है:
http://192.168.100.1/ajax
बैकएंड अनुरोध डिस्पैचर निम्नलिखित में लागू किया गया है:
com.mifiservice.server.AjaxSevlet
हालाँकि वेब UI एक लॉगिन पृष्ठ प्रस्तुत करता है, बैकएंड अधिकांश प्रबंधन कार्यों के लिए एक मान्य प्रमाणित सर्वर-साइड सत्र लागू नहीं करता है। परिणामस्वरूप, आसन्न नेटवर्क पर एक हमलावर बिना प्रमाणीकरण के सीधे संवेदनशील funcNo ऑपरेशनों को लागू कर सकता है।
सत्यापित प्रभाव में शामिल हैं:
स्थैतिक विश्लेषण द्वारा अतिरिक्त उच्च-जोखिम वाले कार्यों की पुष्टि की गई, जिनमें शामिल हैं:
परीक्षण किया गया हार्डवेयर एक OEM / व्हाइट-लेबल डिवाइस परिवार से संबंधित प्रतीत होता है। सटीक मूल विकास विक्रेता वर्तमान में अज्ञात है, और अब तक कोई विश्वसनीय विक्रेता सुरक्षा संपर्क की पहचान नहीं की गई है।
इसलिए यह सलाह निम्नलिखित उत्पाद नामकरण का उपयोग करती है:
UZ801_v2.1ES-U3TSUZ801-V3.4.3MifiService.apkcom.mifiservice.helloयदि अतिरिक्त ब्रांड या पुनर्विक्रेता समान फर्मवेयर, APK, वेब संपत्तियाँ, और funcNo व्यवहार भेजते पाए जाते हैं, तो उन्हें उसी कोडबेस के संभावित प्रभावित वेरिएंट के रूप में माना जाना चाहिए।
/ajax वेब API एंडपॉइंटMifiService.apkcom.mifiservice.server.AjaxSevletयह मुख्य रूप से डिफ़ॉल्ट-क्रेडेंशियल मुद्दा नहीं है।
मूल कारण बैकएंड API में टूटा एक्सेस नियंत्रण है:
Origin सत्यापन मौजूद नहीं हैReferer सत्यापन मौजूद नहीं हैलॉगिन फ़ंक्शन मौजूद है, लेकिन यह अधिकांश प्रबंधन API के लिए सार्थक प्राधिकरण सीमाएँ प्रदान नहीं करता है।
प्राथमिक हमला वेक्टर:
द्वितीयक हमला वेक्टर:
यह डिफ़ॉल्ट रूप से इंटरनेट-एक्सपोज़्ड रिमोट हमला नहीं है। हमलावर को या तो:
192.168.100.1 तक सीधी लेयर 2 / लेयर 3 पहुँच होनी चाहिए, यानीचे दिए गए सभी निष्कर्ष समान टूटे एक्सेस नियंत्रण मुद्दे की प्रभावित कार्यक्षमता के रूप में शामिल हैं।
जहाँ प्रासंगिक हो, प्रत्येक आइटम को स्पष्ट रूप से निम्नलिखित में से एक के रूप में चिह्नित किया गया है:
लाइव सत्यापितस्थैतिक विश्लेषण द्वारा पुष्टियह अंतर सटीकता के लिए संरक्षित है। उच्च-जोखिम वाली कार्यक्षमता को लाइव-परीक्षण के रूप में गलत लेबल नहीं किया गया है जब इसे जानबूझकर सार्वजनिक हार्डवेयर पर निष्पादित नहीं किया गया था।
| funcNo | विवरण | स्थिति | नोट्स |
|---|---|---|---|
1002 | SSID, डिवाइस IP, DNS, वाई-फाई पासवर्ड पढ़ें | लाइव सत्यापित | वाई-फाई पासवर्ड स्पष्ट पाठ में लौटाता है |
1009 | वाई-फाई एन्क्रिप्शन मोड और पासवर्ड पढ़ें | लाइव सत्यापित | वाई-फाई पासवर्ड स्पष्ट पाठ में लौटाता है |
1011 | DHCP रेंज, DNS, क्लाइंट सूची पढ़ें | लाइव सत्यापित | स्थानीय टोही के लिए उपयोगी |
1015 | SIM स्थिति पढ़ें | लाइव सत्यापित | SIM स्थिति लौटाता है |
1029 | IMEI, फर्मवेयर, निर्माता, सिग्नल जानकारी पढ़ें | लाइव सत्यापित | संवेदनशील डिवाइस पहचान लौटाता है |
1052 | MAC फ़िल्टर मोड और कॉन्फ़िगर की गई प्रविष्टियाँ पढ़ें | लाइव सत्यापित | नीति और कॉन्फ़िगर किए गए स्लॉट लीक करता है |
2002 | सक्रिय SIM स्लॉट पढ़ें | लाइव सत्यापित | रनटाइम स्थिति उजागर करता है |
| funcNo | विवरण | स्थिति | नोट्स |
|---|---|---|---|
1004 | कनेक्शन मोड बदलें | स्थैतिक पुष्टि | कोई सत्र प्रवर्तन नहीं देखा गया |
1005 | पसंदीदा नेटवर्क मोड बदलें | स्थैतिक पुष्टि | उच्च परिचालन प्रभाव |
1007 | SSID / अधिकतम स्टेशन संख्या बदलें | स्थैतिक पुष्टि | कॉन्फ़िग स्थायी करता है और AP लॉजिक पुनः आरंभ करता है |
1010 | वाई-फाई एन्क्रिप्शन मोड / पासवर्ड बदलें | स्थैतिक पुष्टि | उच्च गोपनीयता प्रभाव |
1012 | DHCP/DNS-संबंधित सेटिंग्स बदलें | स्थैतिक पुष्टि | स्थानीय नेटवर्क छेड़छाड़ |
1016/1017/1018 | APN प्रोफ़ाइल पढ़ें / सेट करें / स्विच करें | स्थैतिक पुष्टि | WAN व्यवहार संशोधन |
1031 | भाषा बदलें और स्थायी करें | लाइव सत्यापित | लेखन पहुँच के कम-जोखिम प्रमाण के रूप में उपयोग किया गया |
1053/1054/1055 | MAC फ़िल्टर व्यवहार और प्रविष्टियाँ बदलें | स्थैतिक पुष्टि | नेटवर्क एक्सेस नियंत्रण छेड़छाड़ |
| funcNo | विवरण | स्थिति | नोट्स |
|---|---|---|---|
1013 | डिवाइस रिबूट करें | लाइव सत्यापित | DoS / सेवा व्यवधान |
1014 | ऐप/नेटवर्क कॉन्फ़िग रीसेट करें और रिबूट करें | लाइव सत्यापित | पूर्ण Android userdata मिटाना नहीं |
2000 | बूटलोडर पर रिबूट करें | लाइव सत्यापित | उच्च परिचालन प्रभाव |
2001 | छिपा ADB/Diag USB कॉन्फ़िग सक्षम करें और रिबूट करें | स्थैतिक पुष्टि | खतरनाक रखरखाव पथ |
| funcNo | विवरण | स्थिति | नोट्स |
|---|---|---|---|
2003 | छिपा रखरखाव पासवर्ड पथ | स्थैतिक पुष्टि | हार्डकोडेड admin8888 का उपयोग करता है; व्यवहार आंशिक / अवशिष्ट प्रतीत होता है |
2004 | IMEI ओवरराइट करें | स्थैतिक पुष्टि | AT कमांड पथ कॉल करता है; सार्वजनिक रूप से निष्पादित नहीं किया गया |
लेखन के समय, डिवाइस असंगत या अनुपस्थित ब्रांडिंग के साथ OEM / पुनर्विक्रेता चैनलों के माध्यम से बेचा जाता प्रतीत होता है, और कोई भरोसेमंद मूल विकास विक्रेता संपर्क स्थापित नहीं किया गया है।
नीचे दिए गए उदाहरण जानबूझकर केवल-पढ़ने या कम-प्रभाव वाले सत्यापन तक सीमित हैं। इन्हें हथियारीकृत शोषण वर्कफ़्लो प्रदान किए बिना भेद्यता प्रदर्शित करने के लिए शामिल किया गया है।
curl -s \
-H "Content-Type: application/json" \
-d '{"funcNo":1002}' \
http://192.168.100.1/ajax
अपेक्षित व्यवहार:
ssid शामिल हैpwd स्पष्ट पाठ में शामिल हैcurl -s \
-H "Content-Type: application/json" \
-d '{"funcNo":1029}' \
http://192.168.100.1/ajax
अपेक्षित व्यवहार:
imei शामिल हैfwversion शामिल हैवर्तमान भाषा पढ़ें:
curl -s \
-H "Content-Type: application/json" \
-d '{"funcNo":1030}' \
http://192.168.100.1/ajax
भाषा सेट करें:
curl -s \
-H "Content-Type: application/json" \
-d '{"funcNo":1031,"Language":"Chinese"}' \
http://192.168.100.1/ajax
बाद में मूल मान पुनर्स्थापित करें।
यह एंडपॉइंट सत्र स्थिति या Origin / Referer सत्यापन लागू नहीं करता है। इसलिए जुड़े पीड़ित ब्राउज़र का दुरुपयोग पृष्ठभूमि अनुरोध भेजने के लिए किया जा सकता है।
न्यूनतम प्रदर्शन पृष्ठ: