
Anviz M3 RFID CVE-2019-11523 PoC
Sono stati trovati problemi di sicurezza nel dispositivo Anviz M3 RFID Access Control quando opera in modalità standalone connesso a una rete TCP/IP, che potrebbero portare al bypass del controllo accessi e alla fuga e alterazione di informazioni private.
TITOLO: Problemi di sicurezza di Anviz M3 RFID Access Control
URL AVVISO: https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/
DATA DI PUBBLICAZIONE: 2019/05/22
VENDITORI INTERESSATI: Anviz
PRODOTTO INTERESSATO: M3 Outdoor RFID Access Control (https://www.anviz.com/product/69.html)
CVE: CVE-2019-11523
Dal sito del venditore:
M3 è un dispositivo di controllo accessi compatto con custodia metallica, design impermeabile IP65, adatto per applicazioni esterne. È compatibile con gli standard per carte contactless ISO14443, supporta carte mifare 13,56MHZ e carte EM 125KHZ. La tastiera retroilluminata a sfioramento, supporta comunicazione TCP/IP e RS485 per facilità d'uso da parte dei clienti. L'M3 ha sia un relè integrato per la chiusura diretta sia un'uscita Wiegand standard, può funzionare sia come controllo accessi standalone sia come lettore RFID tutto in uno.
I dispositivi M3 memorizzano internamente le informazioni sui badge RFID e/o codici di accesso degli utenti e concedono l'accesso se viene presentato un badge RFID valido o inserito un codice di accesso valido.
Il dispositivo M3 può essere gestito tramite il software CrossChex. Può essere collegato al PC tramite cavo USB o cavo Ethernet in una rete TCP/IP privata/pubblica per la gestione e il monitoraggio remoti.
Sono stati trovati problemi di sicurezza quando il dispositivo M3 è connesso a una rete TCP/IP.
Il protocollo di comunicazione non ha autenticazione o crittografia. Aprire una connessione sul dispositivo permette all'attaccante di inviare qualsiasi comando e recuperare/alterare qualsiasi informazione dalla/sulla memoria interna.
Elenco delle azioni principali:
Lo stesso tipo di azioni può essere eseguito sia da una rete locale (privata) che da una rete remota (pubblica, internet).
Uno script PoC in Python è stato rilasciato per descrivere le vulnerabilità trovate. Lo script permette anche di scansionare la rete locale alla ricerca di dispositivi Anviz (corrispondenza dell'indirizzo MAC).
Anviz ha dichiarato che i bug sono stati risolti nel dispositivo M3 Pro (https://www.anviz.com/product/119.html).
M3 Pro non è stato testato qui.
Una mitigazione è tenere il dispositivo M3 scollegato da una rete TCP/IP, perdendo tutte le funzionalità di monitoraggio e gestione remota tramite TCP/IP.
Il dispositivo M3 supporta anche il protocollo Wiegand e RS485: questi non sono stati testati qui.
WizLab.it
Pagina del prodotto: https://www.anviz.com/product/69.html
PoC: https://github.com/wizlab-it/anviz-m3-rfid-cve-2019-11523-poc/
WizLab.it: https://www.wizlab.it