Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
disclosure-thinkware-u3000 — Três vulnerabilidades não autenticadas no protocolo de controle WiFi local da dashcam Thinkware U3000: gravação arbitrária de arquivos, leitura arbitrária de arquivos e divulgação de credenciais WiFi em texto simples. CVE-2026-101053, CVE-2026-101054, CVE-2026-101055. | Kitploit
Ferramentas/GitHubGitHub/turretsec/disclosure-thinkware-u3000
Segurança de Sistemas EmbarcadosSegurança IoTAnálise de VulnerabilidadesEngenharia ReversaSegurança Sem FioCriptografiaSegurança de Hardware e IoTPapers e Pesquisa

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubturretsec/disclosure-thinkware-u3000

disclosure-thinkware-u3000

Três vulnerabilidades não autenticadas no protocolo de controle WiFi local da dashcam Thinkware U3000: gravação arbitrária de arquivos, leitura arbitrária de arquivos e divulgação de credenciais WiFi em texto simples. CVE-2026-101053, CVE-2026-101054, CVE-2026-101055.

Ver Repositório
há 5 diasAinda não revisado

Thinkware U3000 Dashcam: Vulnerabilidades de Segurança

Três vulnerabilidades no protocolo de controle WiFi local da dashcam Thinkware U3000, descobertas por meio de engenharia reversa do aplicativo Android oficial e confirmadas em hardware real. Todas as três exigem apenas acesso à rede local: nenhum acesso físico ao dispositivo, nenhuma autenticação prévia e nenhuma cooperação do proprietário do dispositivo.

Divulgado à Thinkware em 2026-06-21. A janela de divulgação de 30 dias encerrou-se com apenas um reconhecimento de recebimento não técnico.

Por que isso importa

Dash cams são uma categoria incomum para esse tipo de exposição. Elas gravam continuamente os movimentos de um veículo e frequentemente mudam de mãos por meio de aluguéis, gestão de frotas e vendas de carros usados. Quem atualmente tem acesso ao veículo não necessariamente controla a rede na qual ele está configurado. Combinado com uma primitiva de escrita arbitrária de arquivos e autenticação zero no protocolo de controle, isso vai além de uma preocupação com privacidade. É também uma preocupação com adulteração: qualquer arquivo no dispositivo, não apenas vídeo, pode ser alterado ou substituído sem o conhecimento do proprietário.

Esta também não é a primeira vez que uma vulnerabilidade desse tipo aparece em uma dash cam da Thinkware. O pesquisador independente geo-chen divulgou anteriormente vários problemas no modelo relacionado F800 Pro; veja geo-chen/Thinkware-Dashcam. Esses geralmente exigiam acesso físico ou ao sistema de arquivos local para exploração. As descobertas abaixo não exigem nenhum dos dois: apenas acesso à rede é suficiente, e a descoberta de escrita de arquivos é uma capacidade mais forte do que qualquer coisa naquele conjunto anterior.

Nota sobre o modelo afetado: todas as descobertas abaixo foram confirmadas contra o Thinkware U3000 base. A Thinkware também vende uma variante separada "U3000 Pro"; se ela compartilha a mesma implementação de protocolo não foi testado.


Descoberta 1: Escrita Arbitrária de Arquivos Não Autenticada

CVE: CVE-2026-101053 (VulDB #410915)

Análise completa: findings/01-arbitrary-file-write.md

Produto: Thinkware U3000 Dashcam

Componente afetado: Protocolo de controle TCP (comando na porta 7878 / dados na porta 8787), sem autenticação

Vetor de ataque: Qualquer dispositivo na mesma rede local pode escrever conteúdo controlado pelo atacante em qualquer caminho absoluto no sistema de arquivos do dispositivo.

Descrição

O protocolo de controle do dispositivo expõe um comando PUT_FILE que escreve bytes fornecidos pelo atacante em um caminho absoluto fornecido pelo atacante, sem qualquer validação de caminho ou sandboxing. Confirmado ao escrever um arquivo diretamente no diretório /tmp do dispositivo, o mesmo diretório que contém sua própria configuração de WiFi (wpa_supplicant.conf) e pelo menos um script shell (hidraw0.sh), e lendo-o de volta byte a byte para confirmar a colocação exata.

Prova de put file

Passos para Reproduzir

  1. Complete o handshake da sessão: START_SESSION -> SET_CLNT_INFO -> APP_CONNECT.
  2. Envie PUT_FILE com param definido para um caminho fora de qualquer lugar onde o aplicativo oficial legitimamente escreveria.
  3. Escreva os bytes do arquivo no socket de dados.
  4. A câmera responde {"rval": 0, "msg_id": 1286} imediatamente, depois envia uma NOTIFICATION assíncrona (msg_id 7) confirmando a conclusão.
  5. LS no diretório pai confirma que o arquivo está presente com o nome exato solicitado, junto com arquivos de sistema.
  6. GET_FILE no mesmo caminho lê o conteúdo de volta para uma comparação byte a byte com o que foi enviado.

Descoberta 2: Leitura Arbitrária de Arquivos Não Autenticada

CVE: CVE-2026-101054 (VulDB #410916)

Análise completa: findings/02-arbitrary-file-read.md

Produto: Thinkware U3000 Dashcam

Componente afetado: Protocolo de controle TCP (comando na porta 7878 / dados na porta 8787), sem autenticação

Vetor de ataque: Qualquer dispositivo na mesma rede local pode listar e ler qualquer caminho absoluto no sistema de arquivos do dispositivo, não apenas vídeo gravado.

Descrição

Os comandos LS e GET_FILE do mesmo protocolo enumeram e leem qualquer caminho absoluto sem restrição. Confirmado ao ler diretamente o wpa_supplicant.conf ativo do dispositivo, que contém seu SSID de WiFi real e senha em texto simples. Este é o espelho do lado de leitura da Descoberta 1: mesma causa raiz, direção oposta, e uma rota mecanicamente distinta para as mesmas credenciais expostas na Descoberta 3.

Passos para Reproduzir

  1. Complete o handshake da sessão: START_SESSION -> SET_CLNT_INFO -> APP_CONNECT.
  2. LS em /tmp confirma que wpa_supplicant.conf está presente, junto com outros arquivos de sistema (hidraw0.sh, aws.dat, resolv.conf, etc).
  3. GET_FILE com param: "/tmp/wpa_supplicant.conf" retorna o tamanho do arquivo, depois o conteúdo completo é transmitido pelo socket de dados exatamente como faria para um arquivo de vídeo.
  4. O conteúdo retornado contém linhas ssid=/psk= correspondentes à rede realmente configurada da câmera.

Descoberta 3: Divulgação de Credenciais WiFi em Texto Simples via Consulta de Status

CVE: CVE-2026-101055 (VulDB #410917)

Análise completa: findings/03-wifi-credential-disclosure.md

Produto: Thinkware U3000 Dashcam

Componente afetado: Protocolo de controle TCP (porta 7878), sem autenticação

Vetor de ataque: Qualquer dispositivo na mesma rede local pode recuperar a senha de WiFi da câmera diretamente, sem autenticação e sem acesso prévio necessário.

Descrição

Uma consulta de status dedicada, GET_STATUS "wifi_info", retorna o SSID de WiFi do dispositivo e a senha em texto simples diretamente. Este é um mecanismo diferente da Descoberta 2, não exigindo nenhum acesso ao sistema de arquivos, apenas uma leitura normal de status do protocolo.

Passos para Reproduzir

  1. Complete o handshake da sessão: START_SESSION -> SET_CLNT_INFO -> APP_CONNECT.
  2. Envie GET_STATUS com param: "wifi_info".
  3. Resposta: {"rval": 0, "msg_id": 2050, "type": "wifi_info", "param": [{"ssid": "<real SSID>"}, {"password": "<real plaintext password>"}, {"mac": "<real MAC>"}]}.
Baixar ferramenta