Oprogramowanie Hospira MedNet w wersji 5.8 i wcześniejszych korzysta z podatnych wersji platformy JBoss Enterprise Application Platform, co umożliwia nieuwierzytelnionym użytkownikom zdalne wykonanie dowolnego kodu. Podatność jest szczególnie groźna ze względu na zastosowanie w środowiskach medycznych zarządzających pompami infuzyjnymi.
▸ Pokaż oryginał (EN)
Hospira MedNet software version 5.8 and prior uses vulnerable versions of the JBoss Enterprise Application Platform software that may allow unauthenticated users to execute arbitrary code on the target system. Hospira has developed a new version of the MedNet software, MedNet 6.1. Existing versions of MedNet can be upgraded to MedNet 6.1.
Podatność wynika z użycia niezaktualizowanych, podatnych wersji oprogramowania JBoss Enterprise Application Platform jako komponentu Hospira MedNet. Platforma JBoss zawiera znane luki umożliwiające code injection (CWE-94), które mogą zostać wykorzystane przez sieć bez konieczności uwierzytelnienia. Atakujący może wysłać spreparowane żądanie do systemu i doprowadzić do wykonania arbitralnego kodu na serwerze docelowym.
Nieuwierzytelniony atakujący może zdalnie wykonać dowolny kod na systemie docelowym, co może prowadzić do pełnego przejęcia kontroli nad serwerem MedNet, ujawnienia lub modyfikacji danych pacjentów oraz potencjalnego zakłócenia działania urządzeń medycznych zarządzanych przez to oprogramowanie.
Należy zaktualizować oprogramowanie Hospira MedNet do wersji 6.1, która eliminuje podatność. Producent udostępnił ścieżkę migracji — istniejące instalacje mogą zostać zaktualizowane do wersji MedNet 6.1. Szczegółowe instrukcje dostępne są w poradniku ICS-CERT ICSA-15-090-03.
Hospira MedNet w wersji 5.8 i wcześniejszych
Podatność dotyczy systemu stosowanego w infrastrukturze medycznej (OT/healthcare). Pomimo krytycznego wyniku CVSS 9.8, CISA nie umieściła jej w katalogu KEV. Poradnik ICS-CERT został pierwotnie opublikowany w 2015 roku, natomiast wpis CVE pojawił się oficjalnie w 2019 roku.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHospira Mednet
APPHospira≤ 5.8
Powiązane podatności
Hospira MedNet before 6.1 uses a hardcoded cleartext password to control SQL database authorization, which all...
The installation component in Hospira MedNet before 6.1 places cleartext credentials in configuration files, w...
Hospira MedNet before 6.1 uses hardcoded cryptographic keys for protection of data transmission from infusion ...
Stack-based buffer overflow in Hospira Communication Engine (CE) before 1.2 in LifeCare PCA Infusion System 5....
The Hospira LifeCare PCA Infusion System before 7.0 does not validate network traffic associated with sending ...