Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
anviz-m3-rfid-cve-2019-11523-poc — Anviz M3 RFID CVE-2019-11523 PoC | Kitploit
أدوات/GitHubGitHub/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc
أمان إنترنت الأشياءتخطيط الشبكةتحليل الثغرات الأمنيةالاستغلالأدوات RFID/NFCجمع المعلوماتاختبار الاختراقأمن الأجهزة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
wizlab-it/anviz-m3-rfid-cve-2019-11523-poc

anviz-m3-rfid-cve-2019-11523-poc

Anviz M3 RFID CVE-2019-11523 PoC

عرض المستودعالموقع الإلكتروني
25منذ 7 سنواتلم تتم المراجعة بعد

مشكلات أمنية في Anviz M3 RFID Access Control

تم العثور على مشكلات أمنية في جهاز Anviz M3 RFID للتحكم في الوصول عند العمل في الوضع المستقل والمتصل بشبكة TCP/IP، مما قد يؤدي إلى تجاوز التحكم في الوصول وتسريب المعلومات الخاصة وتعديلها.

معلومات الاستشارة

العنوان: Anviz M3 RFID Access Control security issues

رابط الاستشارة: https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/

تاريخ النشر: 2019/05/22

البائعون المتأثرون: Anviz

المنتج المتأثر: M3 Outdoor RFID Access Control (https://www.anviz.com/product/69.html)

CVE: CVE-2019-11523

وصف المنتج

من موقع البائع:

يتميز M3 بهيكل معدني وتصميم مضغوط مقاوم للماء بمعيار IP65، وهو مناسب للتطبيقات الخارجية. وهو متوافق مع معايير البطاقات غير التلامسية ISO14443، ويدعم بطاقات mifare بتردد 13.56MHZ وبطاقات EM بتردد 125KHZ. كما تدعم لوحة المفاتيح ذات الإضاءة الخلفية التي تعمل باللمس، ويدعم الاتصال عبر TCP/IP وRS485 لسهولة الاستخدام. يأتي M3 مع مرحّل مدمج للقفل المباشر وإخراج Wiegand القياسي، ويمكن أن يعمل كجهاز تحكم في الوصول مستقل وقارئ RFID في جهاز واحد.

تخزّن أجهزة M3 داخليًا معلومات حول شارات RFID الخاصة بالمستخدمين و/أو رموز المرور، وتمنح حق الوصول إذا تم تقديم شارة RFID صالحة أو إدخال رمز مرور صالح.

يمكن إدارة جهاز M3 باستخدام برنامج CrossChex. ويمكن توصيله بالكمبيوتر عبر كابل USB أو كابل إيثرنت في شبكة TCP/IP خاصة/عامة للإدارة والمراقبة عن بُعد.

تفاصيل الثغرات الأمنية

تم العثور على مشكلات أمنية عندما يكون جهاز M3 متصلاً بشبكة TCP/IP.

لا يوفر بروتوكول الاتصال أي مصادقة أو تشفير. ففتح اتصال بالجهاز يسمح للمهاجم بإرسال أي أمر واسترجاع/تعديل أي معلومات من/على الذاكرة الداخلية.

قائمة الإجراءات الرئيسية:

  • إرسال أمر "فتح الباب"
  • استرجاع قائمة المستخدمين (تتضمن RFID ورمز المرور كنص واضح)
  • استرجاع وتعديل المستخدمين في الذاكرة المحلية (عرض، إضافة، تعديل، حذف)
  • استرجاع وتعديل سجلات الوصول

يمكن تنفيذ نفس النوع من الإجراءات إما من شبكة محلية (خاصة) أو شبكة بعيدة (عامة/إنترنت).

تم إصدار سكربت PoC بلغة Python لوصف الثغرات الأمنية التي تم العثور عليها. يسمح السكربت أيضًا بفحص الشبكة المحلية بحثًا عن أجهزة Anviz (من خلال مطابقة عنوان MAC).

الجدول الزمني للإفصاح

  • 2019/04/10 - اكتشاف الثغرات
  • 2019/04/10 - إبلاغ Anviz (تم إرسال بريد إلكتروني إلى عنوان الدعم)
  • 2019/04/18 - أكدت Anviz استلام التقرير
  • 2019/04/19 - طلبت Anviz مزيدًا من المعلومات حول إصدار جهاز M3 المستخدم وقدمت بعض الحلول المؤقتة المحتملة للمشكلة
  • 2019/04/19 - إبلاغ Anviz بأن الحلول المؤقتة غير فعالة
  • 2019/04/23 - أكدت Anviz أن M3 Pro سيحل محل جهاز M3
  • 2019/04/25 - استلام CVE من Mitre (CVE-2019-11523)
  • 2019/04/29 - أكدت Anviz إصلاح الأخطاء في أجهزة M3 Pro
  • 2019/05/08 - أصدرت Anviz جهاز M3 Pro
  • 2019/05/20 - الاتفاق على تاريخ الإفصاح العام عن CVE-2019-11523
  • 2019/05/22 - الإفصاح العام

الحل

قالت Anviz إن الأخطاء تم إصلاحها في جهاز M3 Pro (https://www.anviz.com/product/119.html).

لم يتم اختبار M3 Pro هنا.

التخفيف

يتمثل أحد الحلول التخفيفية في إبقاء جهاز M3 مفصولاً عن شبكة TCP/IP، مع فقدان جميع وظائف المراقبة والإدارة عن بُعد عبر TCP/IP.

البروتوكولات البديلة

يدعم جهاز M3 أيضًا بروتوكول Wiegand وRS485: لم يتم اختبارهما هنا.

الاعتمادات

WizLab.it

المراجع

صفحة المنتج: https://www.anviz.com/product/69.html

PoC: https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/

WizLab.it: https://www.wizlab.it

تنزيل الأداة