CRITICAL🇬🇧 English

CVE-2019-12392

Anviz Firmware — zdalne wykonanie poleceń bez uwierzytelnienia

CVSS 9.8v3.1pub. 2019-12-02upd. 2024-11-21

Urządzenia kontroli dostępu firmy Anviz umożliwiają zdalnym atakującym wydawanie poleceń bez podania hasła. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika, a dostęp możliwy jest przez sieć.

Pokaż oryginał (EN)

Anviz access control devices allow remote attackers to issue commands without a password.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że firmware urządzeń Anviz nie wymaga uwierzytelnienia przed wykonaniem krytycznych poleceń. Zdalny atakujący może bezpośrednio wysyłać polecenia do urządzenia przez sieć bez konieczności podawania jakichkolwiek danych logowania. Brak mechanizmu weryfikacji tożsamości sprawia, że każdy użytkownik sieci może w pełni przejąć kontrolę nad urządzeniem.

Skutki

Atakujący może zdalnie wydawać dowolne polecenia do urządzenia kontroli dostępu bez uwierzytelnienia, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu — w tym potencjalnego otwarcia lub blokowania fizycznych punktów kontroli dostępu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację urządzeń Anviz od publicznych sieci (umieszczenie za firewallem), ograniczenie dostępu sieciowego wyłącznie do zaufanych hostów oraz monitorowanie ruchu sieciowego kierowanego do tych urządzeń.

Kogo dotyczy

Urządzenia kontroli dostępu Anviz z firmware oznaczonym jako Anviz Firmware — szczegółowe wersje wskazane w referencjach producenta.

Uwagi

Podatność została opisana w publicznym artykule technicznym opublikowanym 28 listopada 2019 roku pod adresem 0x90.zone, co oznacza dostępność publicznej analizy technicznej przed oficjalną datą publikacji CVE (2019-12-02).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Anviz Firmware

    OS
    Anviz
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-12388HIGH7.5ten sam produkt

Anviz access control devices perform cleartext transmission of sensitive information (passwords/pins and names...

CVE-2019-12389HIGH7.5ten sam produkt

Anviz access control devices expose credentials (names and passwords) by allowing remote attackers to query th...

CVE-2019-12390MEDIUM5.3ten sam produkt

Anviz access control devices expose private Information (pin code and name) by allowing remote attackers to qu...

CVE-2026-35546CRITICAL9.8PL ✓ten sam vendor

Nieautoryzowane przesyłanie firmware w urządzeniach Anviz CX2 Lite i CX7

CVE-2019-12394CRITICAL9.8PL ✓ten sam vendor

Anviz Access Control — zmiana hasła admina bez uwierzytelnienia