Urządzenie Anviz Global M3 Outdoor RFID Access Control wykonuje dowolne polecenia przesłane z jakiegokolwiek źródła bez żadnego uwierzytelnienia ani szyfrowania. Atakujący może zdalnie otworzyć drzwi, pobrać listę użytkowników lub modyfikować dane dostępowe, co stanowi krytyczne zagrożenie dla bezpieczeństwa fizycznego i danych.
▸ Pokaż oryginał (EN)
Anviz Global M3 Outdoor RFID Access Control executes any command received from any source. No authentication/encryption is done. Attackers can fully interact with the device: for example, send the "open door" command, download the users list (which includes RFID codes and passcodes in cleartext), or update/create users. The same attack can be executed on a local network and over the internet (if the device is exposed on a public IP address).
Urządzenie nie implementuje żadnego mechanizmu uwierzytelniania ani szyfrowania komunikacji sieciowej. Każde polecenie przesłane do urządzenia — niezależnie od jego źródła — jest akceptowane i wykonywane. Atakujący może wysyłać polecenia zarówno z sieci lokalnej, jak i przez internet, jeśli urządzenie jest dostępne pod publicznym adresem IP. Proof-of-concept jest publicznie dostępny w repozytorium GitHub.
Atakujący może zdalnie otworzyć drzwi kontrolowane przez urządzenie, pobrać pełną listę użytkowników zawierającą kody RFID i hasła w postaci jawnej (cleartext), a także tworzyć lub modyfikować konta użytkowników — uzyskując tym samym pełną kontrolę nad systemem kontroli dostępu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji należy bezwzględnie odizolować urządzenie od sieci publicznej (internet), ograniczyć dostęp sieciowy wyłącznie do zaufanych hostów za pomocą firewall oraz segmentacji sieci, a także przeprowadzić natychmiastowy audyt listy użytkowników pod kątem nieautoryzowanych zmian.
Anviz Global M3 Outdoor RFID Access Control (firmware Anviz M3) — wszystkie wersje wskazane w referencjach producenta
Publicznie dostępny proof-of-concept exploit w repozytorium GitHub (https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc). Podatność obejmuje jednocześnie brak uwierzytelnienia (CWE-306) oraz brak szyfrowania transmisji danych (CWE-311), co powoduje wyciek danych uwierzytelniających (kody RFID, hasła) w postaci jawnej.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAnviz M3
HWAnvizwszystkie wersjeAnviz M3 Firmware
OSAnvizwszystkie wersje
Powiązane podatności
Nieautoryzowane przesyłanie firmware w urządzeniach Anviz CX2 Lite i CX7
Buffer overflow w Anviz CrossChex — krytyczna podatność zarządzania dostępem
Anviz Access Control — zmiana hasła admina bez uwierzytelnienia
Anviz Firmware — zdalne wykonanie poleceń bez uwierzytelnienia
Anviz CX7 Firmware is vulnerable because the application embeds reusable certificate/key material, enabling ...