Urządzenia kontroli dostępu firmy Anviz umożliwiają zdalnym atakującym wydawanie poleceń bez podania hasła. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika, a dostęp możliwy jest przez sieć.
▸ Pokaż oryginał (EN)
Anviz access control devices allow remote attackers to issue commands without a password.
Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) oznacza, że firmware urządzeń Anviz nie wymaga uwierzytelnienia przed wykonaniem krytycznych poleceń. Zdalny atakujący może bezpośrednio wysyłać polecenia do urządzenia przez sieć bez konieczności podawania jakichkolwiek danych logowania. Brak mechanizmu weryfikacji tożsamości sprawia, że każdy użytkownik sieci może w pełni przejąć kontrolę nad urządzeniem.
Atakujący może zdalnie wydawać dowolne polecenia do urządzenia kontroli dostępu bez uwierzytelnienia, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu — w tym potencjalnego otwarcia lub blokowania fizycznych punktów kontroli dostępu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację urządzeń Anviz od publicznych sieci (umieszczenie za firewallem), ograniczenie dostępu sieciowego wyłącznie do zaufanych hostów oraz monitorowanie ruchu sieciowego kierowanego do tych urządzeń.
Urządzenia kontroli dostępu Anviz z firmware oznaczonym jako Anviz Firmware — szczegółowe wersje wskazane w referencjach producenta.
Podatność została opisana w publicznym artykule technicznym opublikowanym 28 listopada 2019 roku pod adresem 0x90.zone, co oznacza dostępność publicznej analizy technicznej przed oficjalną datą publikacji CVE (2019-12-02).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAnviz Firmware
OSAnvizwszystkie wersje
Powiązane podatności
Anviz access control devices perform cleartext transmission of sensitive information (passwords/pins and names...
Anviz access control devices expose credentials (names and passwords) by allowing remote attackers to query th...
Anviz access control devices expose private Information (pin code and name) by allowing remote attackers to qu...
Nieautoryzowane przesyłanie firmware w urządzeniach Anviz CX2 Lite i CX7
Anviz Access Control — zmiana hasła admina bez uwierzytelnienia