
Anviz M3 RFID CVE-2019-11523 PoC
Se han encontrado problemas de seguridad en el dispositivo Anviz M3 RFID Access Control cuando funciona en modo independiente conectado a una red TCP/IP, que podrían provocar la elusión del control de acceso y la fuga y alteración de información privada.
TITLE: Problemas de seguridad en Anviz M3 RFID Access Control
ADVISORY URL: https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/
DATE PUBLISHED: 2019/05/22
AFFECTED VENDORS: Anviz
AFFECTED PRODUCT: M3 Outdoor RFID Access Control (https://www.anviz.com/product/69.html)
CVE: CVE-2019-11523
Del sitio web del proveedor:
M3 es un dispositivo de control de acceso compacto con carcasa metálica y diseño resistente al agua IP65, adecuado para aplicaciones en exteriores. Es compatible con los estándares de tarjetas sin contacto ISO14443, admite tarjeta mifare de 13.56MHZ y tarjeta EM de 125KHZ. El teclado retroiluminado táctil, compatible con comunicación TCP/IP y RS485, facilita su uso para los clientes. El M3 cuenta con relé integrado para bloqueo directo y salida estándar Wiegand, puede funcionar como control de acceso independiente y lector RFID en un solo dispositivo.
Los dispositivos M3 almacenan internamente información sobre las tarjetas RFID y/o códigos de acceso de los usuarios, y conceden acceso si se presenta una tarjeta RFID válida o se introduce un código de acceso válido.
El dispositivo M3 se puede gestionar mediante el software CrossChex. Se puede conectar al PC mediante cable USB o cable Ethernet en una red TCP/IP privada/pública para gestión y monitoreo remotos.
Se han encontrado problemas de seguridad cuando el dispositivo M3 está conectado a una red TCP/IP.
El protocolo de comunicación no tiene autenticación ni cifrado. Abrir una conexión en el dispositivo permite al atacante enviar cualquier comando y recuperar/alterar cualquier información de/en la memoria interna.
Lista de acciones principales:
El mismo tipo de acciones se pueden ejecutar tanto desde una red local (privada) como remota (pública, internet).
Se ha publicado un script PoC en Python para describir las vulnerabilidades que se han encontrado. El script también permite escanear la red local en busca de dispositivos Anviz (coincidencia de dirección MAC).
Anviz indicó que los errores se han corregido en el dispositivo M3 Pro (https://www.anviz.com/product/119.html).
M3 Pro no ha sido probado aquí.
Una mitigación es mantener el dispositivo M3 desconectado de una red TCP/IP, perdiendo todas las funcionalidades de monitoreo y gestión remota a través de TCP/IP.
El dispositivo M3 también admite el Protocolo Wiegand y RS485: estos no han sido probados aquí.
WizLab.it
Product page: https://www.anviz.com/product/69.html
PoC: https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/
WizLab.it: https://www.wizlab.it