Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-52200 — Advisory de segurança detalhando controle de acesso quebrado na API web MifiService do UZ801/ES-U3TS, permitindo extração de dados não autenticada, modificação de configuração e reinicialização do dispositivo. Inclui PoCs e mitigações. | Kitploit
Ferramentas/GitHubGitHub/lamaper/cve-2026-52200
Segurança IoTAnálise de VulnerabilidadesExploraçãoAuditoria de ConfiguraçãoColeta de InformaçõesSegurança WebTestes de Penetração
GitHublamaper/cve-2026-52200

CVE-2026-52200

Advisory de segurança detalhando controle de acesso quebrado na API web MifiService do UZ801/ES-U3TS, permitindo extração de dados não autenticada, modificação de configuração e reinicialização do dispositivo. Inclui PoCs e mitigações.

Ver Repositório
21há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

UZ801 / ES-U3TS MifiService Controle de Acesso Quebrado

Aviso de segurança e notas técnicas sobre um problema de controle de acesso quebrado na API de gerenciamento web embarcada exposta por MifiService.apk na plataforma OEM / white-label UZ801_v2.1 de Wi-Fi móvel 4G LTE, também observada comercializada como ES-U3TS.

Este repositório tem como objetivo apoiar a divulgação coordenada e a atribuição de CVE. Ele se concentra em evidências técnicas reproduzíveis e não armamentizadas.

Resumo

O dispositivo afetado expõe um endpoint de gerenciamento HTTP baseado em Jetty em:

http://192.168.100.1/ajax

O despachante de requisições do backend é implementado em:

com.mifiservice.server.AjaxSevlet

Embora a interface web apresente uma página de login, o backend não impõe uma sessão autenticada válida no lado do servidor para a maioria das funções de gerenciamento. Como resultado, um atacante na rede adjacente pode invocar diretamente operações sensíveis de funcNo sem autenticação.

O impacto verificado inclui:

  • extração da senha atual do Wi-Fi em texto claro
  • extração de IMEI, informações de firmware, status do SIM e configuração de rede
  • extração da configuração de DHCP e filtro MAC
  • modificação e persistência da configuração de gerenciamento sem autenticação
  • acionamento de redefinição de configuração e reinicialização do dispositivo sem autenticação

Funções adicionais de alto risco foram confirmadas por análise estática, incluindo:

  • reinicialização para o bootloader
  • ativação de modos USB ADB / Qualcomm Diag ocultos e reinicialização
  • funcionalidade não documentada de sobrescrita de IMEI

Escopo e nomenclatura

O hardware testado parece pertencer a uma família de dispositivos OEM / white-label. O fornecedor original exato de desenvolvimento é atualmente desconhecido, e nenhum contato de segurança confiável do fornecedor foi identificado até o momento.

Este aviso, portanto, usa a seguinte nomenclatura de produto:

  • Plataforma: UZ801_v2.1
  • Alias de marketing observado: ES-U3TS
  • Firmware observado: UZ801-V3.4.3
  • Aplicativo observado: MifiService.apk
  • Pacote observado: com.mifiservice.hello

Se marcas ou revendedores adicionais forem encontrados distribuindo o mesmo firmware, APK, ativos web e comportamento de funcNo, eles devem ser tratados como variantes provavelmente afetadas do mesmo código-base.

Componente afetado

  • Endpoint da API web /ajax
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

Causa raiz

Este não é principalmente um problema de credenciais padrão.

A causa raiz é o controle de acesso quebrado na API do backend:

  • nenhuma sessão autenticada no lado do servidor é imposta para a maioria das requisições de gerenciamento
  • nenhuma proteção CSRF está presente
  • nenhuma validação de Origin está presente
  • nenhuma validação de Referer está presente
  • nenhum cookie de sessão ou token é exigido para a maioria das funções sensíveis

A função de login existe, mas não fornece limites de autorização significativos para a maior parte da API de gerenciamento.

Modelo de ameaça

Vetor de ataque primário:

  • atacante na rede adjacente conectado ao hotspot do dispositivo

Vetor de ataque secundário:

  • exploração baseada em navegador via CSRF / drive-by contra uma vítima atualmente conectada à LAN do dispositivo

Este não é um ataque remoto exposto à internet por padrão. O atacante deve:

  • ter alcance direto de Camada 2 / Camada 3 até 192.168.100.1, ou
  • coagir o navegador de uma vítima conectada a enviar requisições ao endpoint do dispositivo

Status das evidências

Todas as descobertas abaixo estão incluídas como funcionalidade afetada do mesmo problema de controle de acesso quebrado.
Quando relevante, cada item é explicitamente marcado como:

  • Validado ao vivo
  • Confirmado por análise estática

Essa distinção é preservada para precisão. Funcionalidades de alto risco não são rotuladas erroneamente como testadas ao vivo quando não foram intencionalmente executadas em hardware público.

Descobertas técnicas por grupo de função

Divulgação de informações sem autenticação

funcNoDescriçãoStatusNotas
1002Ler SSID, IP do dispositivo, DNS, senha do Wi-FiValidado ao vivoRetorna a senha do Wi-Fi em texto claro
1009Ler modo de criptografia e senha do Wi-FiValidado ao vivoRetorna a senha do Wi-Fi em texto claro
1011Ler faixa de DHCP, DNS, lista de clientesValidado ao vivoÚtil para reconhecimento local
1015Ler status do SIMValidado ao vivoRetorna o estado do SIM
1029Ler IMEI, firmware, fabricante, informações de sinalValidado ao vivoRetorna identidade sensível do dispositivo
1052Ler modo de filtro MAC e entradas configuradasValidado ao vivoVaza política e slots configurados
2002Ler slot SIM ativoValidado ao vivoExpõe estado de execução

Modificação de configuração sem autenticação

funcNoDescriçãoStatusNotas
1004Alterar modo de conexãoConfirmado estaticamenteNenhuma imposição de sessão observada
1005Alterar modo de rede preferidoConfirmado estaticamenteAlto impacto operacional
1007Alterar SSID / contagem máxima de estaçõesConfirmado estaticamentePersiste configuração e reinicia a lógica do AP
1010Alterar modo de criptografia / senha do Wi-FiConfirmado estaticamenteAlto impacto de confidencialidade
1012Alterar configurações relacionadas a DHCP/DNSConfirmado estaticamenteAdulteração da rede local
1016/1017/1018Ler / definir / alternar perfil APNConfirmado estaticamenteModificação do comportamento WAN
1031Alterar idioma e persistirValidado ao vivoUsado como prova de baixo risco de acesso de escrita
1053/1054/1055Alterar comportamento e entradas do filtro MACConfirmado estaticamenteAdulteração do controle de acesso à rede

Ações disruptivas / administrativas sem autenticação

funcNoDescriçãoStatusNotas
1013Reiniciar dispositivoValidado ao vivoDoS / interrupção de serviço
1014Redefinir configuração do aplicativo/rede e reiniciarValidado ao vivoNão é uma limpeza completa dos dados do usuário Android
2000Reiniciar para o bootloaderValidado ao vivoAlto impacto operacional
2001Ativar configuração USB ADB/Diag oculta e reiniciarConfirmado estaticamenteCaminho de manutenção perigoso

Funcionalidade não documentada ou estilo manutenção

funcNoDescriçãoStatusNotas
2003Caminho de senha de manutenção ocultaConfirmado estaticamenteUsa admin8888 codificado; comportamento parece parcial / residual
2004Sobrescrever IMEIConfirmado estaticamenteChama caminho de comando AT; não executado publicamente

Status do fornecedor

  • Fornecedor upstream original: desconhecido
  • Tipo de produto: plataforma de roteador móvel OEM / white-label
  • Contato PSIRT / segurança confiável: não identificado
  • Estado atual de divulgação: fornecedor inacessível / nenhum canal de segurança do fornecedor confirmado

No momento da redação, o dispositivo parece ser vendido por meio de canais OEM / revendedores com marca inconsistente ou ausente, e nenhum contato confiável do fornecedor de desenvolvimento original foi estabelecido.

Exemplos de PoC seguros

Os exemplos abaixo são intencionalmente limitados a validação somente leitura ou de baixo impacto. Eles são incluídos para demonstrar a vulnerabilidade sem fornecer um fluxo de trabalho de exploração armamentizado.

1. Ler a senha atual do Wi-Fi sem autenticação

curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1002}' \
  http://192.168.100.1/ajax

Comportamento esperado:

  • retorna JSON
  • inclui ssid
  • inclui pwd em texto claro
Baixar ferramenta