
Anviz M3 RFID CVE-2019-11523 PoC
Des problèmes de sécurité ont été découverts sur le dispositif de contrôle d'accès RFID Anviz M3 lorsqu'il fonctionne en mode autonome connecté à un réseau TCP/IP, pouvant entraîner un contournement du contrôle d'accès ainsi que la fuite et la modification d'informations privées.
TITRE : Problèmes de sécurité du contrôle d'accès RFID Anviz M3
URL DE L'AVIS : https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/
DATE DE PUBLICATION : 22/05/2019
FOURNISSEURS CONCERNÉS : Anviz
PRODUIT CONCERNÉ : Contrôle d'accès RFID extérieur M3 (https://www.anviz.com/product/69.html)
CVE : CVE-2019-11523
Extrait du site du fournisseur :
Le M3 est un dispositif de contrôle d'accès compact au boîtier métallique, étanche IP65, adapté aux applications extérieures. Il est compatible avec les normes de cartes sans contact ISO14443, prend en charge les cartes Mifare 13,56 MHz et les cartes EM 125 kHz. Le clavier rétroéclairé tactile, la communication TCP/IP et RS485 facilitent son utilisation par les clients. Le M3 est doté d'un relais intégré pour le verrouillage direct et d'une sortie Wiegand standard, pouvant fonctionner à la fois comme contrôleur d'accès autonome et comme lecteur RFID.
Les appareils M3 stockent en interne les informations relatives aux badges RFID et/ou aux codes d'accès des utilisateurs, et accordent l'accès si un badge RFID valide est présenté ou un code valide saisi.
L'appareil M3 peut être géré à l'aide du logiciel CrossChex. Il peut être connecté à un PC via un câble USB ou un câble Ethernet sur un réseau TCP/IP privé/public pour la gestion et la surveillance à distance.
Des problèmes de sécurité ont été découverts lorsque l'appareil M3 est connecté à un réseau TCP/IP.
Le protocole de communication ne comporte ni authentification ni chiffrement. L'ouverture d'une connexion sur l'appareil permet à l'attaquant d'envoyer n'importe quelle commande et de récupérer/modifier toute information de/sur la mémoire interne.
Liste des actions principales :
Le même type d'actions peut être exécuté depuis un réseau local (privé) ou distant (public, Internet).
Un script PoC Python a été publié pour décrire les vulnérabilités découvertes. Le script permet également de scanner le réseau local à la recherche d'appareils Anviz (correspondance d'adresse MAC).
Anviz a indiqué que les bogues ont été corrigés dans l'appareil M3 Pro (https://www.anviz.com/product/119.html).
Le M3 Pro n'a pas été testé ici.
Une atténuation consiste à maintenir l'appareil M3 déconnecté d'un réseau TCP/IP, perdant ainsi toutes les fonctionnalités de surveillance et de gestion à distance via TCP/IP.
L'appareil M3 prend également en charge le protocole Wiegand et RS485 : ceux-ci n'ont pas été testés ici.
WizLab.it
Page produit : https://www.anviz.com/product/69.html
PoC : https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/
WizLab.it : https://www.wizlab.it