Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
anviz-m3-rfid-cve-2019-11523-poc — Anviz M3 RFID CVE-2019-11523 PoC | Kitploit
उपकरण/GitHubGitHub/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc
IoT सुरक्षानेटवर्क मैपिंगभेद्यता विश्लेषणशोषणआरएफआईडी/एनएफसी उपकरणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगहार्डवेयर सुरक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
wizlab-it/anviz-m3-rfid-cve-2019-11523-poc

anviz-m3-rfid-cve-2019-11523-poc

Anviz M3 RFID CVE-2019-11523 PoC

रिपॉजिटरी देखेंवेबसाइट
257 साल पहलेअभी तक समीक्षित नहीं

Anviz M3 RFID एक्सेस कंट्रोल सुरक्षा समस्याएँ

Anviz M3 RFID एक्सेस कंट्रोल डिवाइस में सुरक्षा समस्याएँ पाई गई हैं जब यह स्टैंडअलोन मोड में TCP/IP नेटवर्क से जुड़ा होता है, जिससे एक्सेस कंट्रोल बायपास और निजी जानकारी का रिसाव और परिवर्तन हो सकता है।

सलाहकार जानकारी

TITLE: Anviz M3 RFID एक्सेस कंट्रोल सुरक्षा समस्याएँ

ADVISORY URL: https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/

DATE PUBLISHED: 2019/05/22

AFFECTED VENDORS: Anviz

AFFECTED PRODUCT: M3 आउटडोर RFID एक्सेस कंट्रोल (https://www.anviz.com/product/69.html)

CVE: CVE-2019-11523

उत्पाद विवरण

विक्रेता की वेबसाइट से:

M3 एक धातु आवरण, IP65 वॉटर-प्रूफ डिज़ाइन वाला कॉम्पैक्ट एक्सेस कंट्रोल डिवाइस है, जो बाहरी अनुप्रयोगों के लिए उपयुक्त है। यह ISO14443 कॉन्टैक्टलेस कार्ड मानकों के साथ संगत है, 13.56MHZ mifare कार्ड और 125KHZ EM कार्ड का समर्थन करता है। टच बैकलिट कीपैड, TCP/IP और RS485 संचार का समर्थन करता है जो ग्राहकों के उपयोग के लिए सुविधाजनक है। M3 में सीधे लॉक के लिए बिल्ट-इन रिले और मानक wiegand आउटपुट दोनों हैं, यह स्टैंडअलोन एक्सेस कंट्रोल और RFID रीडर के रूप में एक ही डिवाइस में काम कर सकता है।

M3 डिवाइस आंतरिक रूप से उपयोगकर्ताओं के RFID बैज और/या पासकोड के बारे में जानकारी संग्रहीत करता है, और यदि कोई मान्य RFID बैज प्रस्तुत किया जाता है या मान्य पासकोड दर्ज किया जाता है तो एक्सेस प्रदान करता है।

M3 डिवाइस को CrossChex सॉफ्टवेयर का उपयोग करके प्रबंधित किया जा सकता है। इसे रिमोट प्रबंधन और निगरानी के लिए USB केबल या ईथरनेट केबल के माध्यम से एक निजी/सार्वजनिक TCP/IP नेटवर्क में PC से जोड़ा जा सकता है।

भेद्यताओं का विवरण

सुरक्षा समस्याएँ तब पाई गई हैं जब M3 डिवाइस TCP/IP नेटवर्क से जुड़ा होता है।

संचार प्रोटोकॉल में कोई प्रमाणीकरण या एन्क्रिप्शन नहीं है। डिवाइस पर कनेक्शन खोलने से हमलावर को कोई भी कमांड भेजने और आंतरिक मेमोरी से/में किसी भी जानकारी को पुनर्प्राप्त करने/बदलने की अनुमति मिलती है।

मुख्य क्रियाओं की सूची:

  • "दरवाजा खोलें" कमांड भेजना
  • उपयोगकर्ताओं की सूची पुनर्प्राप्त करना (इसमें RFID और पासकोड प्लेनटेक्स्ट में शामिल हैं)
  • स्थानीय मेमोरी में उपयोगकर्ताओं को पुनर्प्राप्त करना और बदलना (देखें, जोड़ें, संपादित करें, हटाएं)
  • एक्सेस रिकॉर्ड पुनर्प्राप्त करना और बदलना

इसी तरह की क्रियाएं या तो स्थानीय (निजी) और दूरस्थ (सार्वजनिक, इंटरनेट) नेटवर्क से निष्पादित की जा सकती हैं।

पाई गई भेद्यताओं का वर्णन करने के लिए एक Python PoC स्क्रिप्ट जारी की गई है। स्क्रिप्ट स्थानीय नेटवर्क को Anviz डिवाइसों (MAC पता मिलान) की खोज के लिए भी स्कैन करने की अनुमति देती है।

प्रकटीकरण समयरेखा

  • 2019/04/10 - भेद्यताएँ पाई गईं
  • 2019/04/10 - Anviz को रिपोर्ट (समर्थन पते पर ई-मेल भेजा गया)
  • 2019/04/18 - Anviz ने रिपोर्ट की प्राप्ति स्वीकार की
  • 2019/04/19 - Anviz ने उपयोग में M3 डिवाइस के संस्करण के बारे में अधिक जानकारी मांगी और समस्या के कुछ संभावित समाधान प्रदान किए
  • 2019/04/19 - Anviz को रिपोर्ट कहा गया कि समाधान अप्रभावी हैं
  • 2019/04/23 - Anviz ने पुष्टि की कि M3 Pro, M3 डिवाइस की जगह लेगा
  • 2019/04/25 - Mitre से CVE प्राप्त हुआ (CVE-2019-11523)
  • 2019/04/29 - Anviz ने पुष्टि की कि उन्होंने M3pro डिवाइसों में बग ठीक कर दिए हैं
  • 2019/05/08 - Anviz ने M3 Pro डिवाइस जारी किया
  • 2019/05/20 - CVE-2019-11523 सार्वजनिक प्रकटीकरण की तारीख पर सहमति
  • 2019/05/22 - सार्वजनिक प्रकटीकरण

समाधान

Anviz ने कहा कि बग M3 Pro डिवाइस (https://www.anviz.com/product/119.html) में ठीक कर दिए गए हैं।

M3 Pro का यहाँ परीक्षण नहीं किया गया है।

शमन

एक शमन यह है कि M3 डिवाइस को TCP/IP नेटवर्क से डिस्कनेक्ट रखा जाए, जिससे TCP/IP पर सभी रिमोट निगरानी और प्रबंधन कार्यक्षमताएँ समाप्त हो जाएँ।

वैकल्पिक प्रोटोकॉल

M3 डिवाइस Wiegand प्रोटोकॉल और RS485 का भी समर्थन करता है: इनका यहाँ परीक्षण नहीं किया गया है।

क्रेडिट

WizLab.it

संदर्भ

उत्पाद पृष्ठ: https://www.anviz.com/product/69.html

PoC: https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/

WizLab.it: https://www.wizlab.it

टूल डाउनलोड करें