CRITICAL🇬🇧 English

CVE-2019-11523

Brak uwierzytelnienia w kontrolerze dostępu Anviz M3 — pełne przejęcie urządzenia

CVSS 9.8v3.0pub. 2019-06-06upd. 2024-11-21

Urządzenie Anviz Global M3 Outdoor RFID Access Control wykonuje dowolne polecenia przesłane z jakiegokolwiek źródła bez żadnego uwierzytelnienia ani szyfrowania. Atakujący może zdalnie otworzyć drzwi, pobrać listę użytkowników lub modyfikować dane dostępowe, co stanowi krytyczne zagrożenie dla bezpieczeństwa fizycznego i danych.

Pokaż oryginał (EN)

Anviz Global M3 Outdoor RFID Access Control executes any command received from any source. No authentication/encryption is done. Attackers can fully interact with the device: for example, send the "open door" command, download the users list (which includes RFID codes and passcodes in cleartext), or update/create users. The same attack can be executed on a local network and over the internet (if the device is exposed on a public IP address).

🤖 Analiza AI
Jak działa

Urządzenie nie implementuje żadnego mechanizmu uwierzytelniania ani szyfrowania komunikacji sieciowej. Każde polecenie przesłane do urządzenia — niezależnie od jego źródła — jest akceptowane i wykonywane. Atakujący może wysyłać polecenia zarówno z sieci lokalnej, jak i przez internet, jeśli urządzenie jest dostępne pod publicznym adresem IP. Proof-of-concept jest publicznie dostępny w repozytorium GitHub.

Skutki

Atakujący może zdalnie otworzyć drzwi kontrolowane przez urządzenie, pobrać pełną listę użytkowników zawierającą kody RFID i hasła w postaci jawnej (cleartext), a także tworzyć lub modyfikować konta użytkowników — uzyskując tym samym pełną kontrolę nad systemem kontroli dostępu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji należy bezwzględnie odizolować urządzenie od sieci publicznej (internet), ograniczyć dostęp sieciowy wyłącznie do zaufanych hostów za pomocą firewall oraz segmentacji sieci, a także przeprowadzić natychmiastowy audyt listy użytkowników pod kątem nieautoryzowanych zmian.

Kogo dotyczy

Anviz Global M3 Outdoor RFID Access Control (firmware Anviz M3) — wszystkie wersje wskazane w referencjach producenta

Uwagi

Publicznie dostępny proof-of-concept exploit w repozytorium GitHub (https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc). Podatność obejmuje jednocześnie brak uwierzytelnienia (CWE-306) oraz brak szyfrowania transmisji danych (CWE-311), co powoduje wyciek danych uwierzytelniających (kody RFID, hasła) w postaci jawnej.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Anviz M3

    HW
    Anviz
    wszystkie wersje
  • Anviz M3 Firmware

    OS
    Anviz
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-35546CRITICAL9.8PL ✓ten sam vendor

Nieautoryzowane przesyłanie firmware w urządzeniach Anviz CX2 Lite i CX7

CVE-2019-12518CRITICAL9.8PL ✓ten sam vendor

Buffer overflow w Anviz CrossChex — krytyczna podatność zarządzania dostępem

CVE-2019-12394CRITICAL9.8PL ✓ten sam vendor

Anviz Access Control — zmiana hasła admina bez uwierzytelnienia

CVE-2019-12392CRITICAL9.8PL ✓ten sam vendor

Anviz Firmware — zdalne wykonanie poleceń bez uwierzytelnienia

CVE-2026-32324HIGH7.7ten sam vendor

Anviz CX7 Firmware is  vulnerable because the application embeds reusable certificate/key material, enabling ...