System infuzyjny Baxter SIGMA Spectrum Infusion System zawiera domyślne konto FTP z zakodowanymi na stałe danymi uwierzytelniającymi (hard-coded credentials). Podatność umożliwia nieuwierzytelniony dostęp sieciowy do urządzenia medycznego, co w środowisku szpitalnym stanowi poważne zagrożenie bezpieczeństwa.
▸ Pokaż oryginał (EN)
Baxter SIGMA Spectrum Infusion System version 6.05 (model 35700BAX) with wireless battery module (WBM) version 16 has a default account with hard-coded credentials used with the FTP protocol. Baxter asserts no files can be transferred to or from the WBM using this account. Baxter has released a new version of the SIGMA Spectrum Infusion System, Version 8, which incorporates hardware and software changes.
W firmware wersji 6.05 modułu Wireless Battery Module (WBM) wersji 16 istnieje domyślne konto z niezmiennymi, zakodowanymi w oprogramowaniu danymi logowania do protokołu FTP. Atakujący posiadający dostęp do sieci, w której działa urządzenie, może uwierzytelnić się przy użyciu tych poświadczeń bez żadnej interakcji ze strony użytkownika. Producent (Baxter) informuje, że za pomocą tego konta nie jest możliwe przesyłanie plików do ani z modułu WBM, jednak samo istnienie nieautoryzowanego dostępu do urządzenia medycznego pozostaje poważnym problemem.
Atakujący może uzyskać nieautoryzowany dostęp do modułu bezprzewodowego urządzenia infuzyjnego poprzez protokół FTP, co może prowadzić do naruszenia poufności, integralności lub dostępności systemu. W kontekście urządzenia medycznego klasy krytycznej konsekwencje mogą obejmować zagrożenie bezpieczeństwa pacjenta.
Baxter udostępnił nową wersję systemu SIGMA Spectrum Infusion System — wersję 8, która wprowadza zmiany sprzętowe i programowe eliminujące opisaną podatność. Należy zaktualizować urządzenia do wersji 8 zgodnie z wytycznymi producenta oraz zaleceniami zawartymi w poradniku ICS-CERT ICSA-15-181-01.
Baxter SIGMA Spectrum Infusion System wersja 6.05 (model 35700BAX) z modułem Wireless Battery Module (WBM) w wersji 16
Poradnik ICS-CERT (ICSA-15-181-01) dotyczący tej podatności został pierwotnie opublikowany w 2015 roku, natomiast wpis CVE otrzymał datę publikacji 2019-03-26. Producent Baxter zaznacza, że zakodowane konto FTP nie umożliwia transferu plików, jednak nie eliminuje to ryzyka nieautoryzowanego dostępu do urządzenia medycznego.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaxter Sigma Spectrum Infusion System
HWBaxterwszystkie wersjeBaxter Sigma Spectrum Infusion System Firmware
OSBaxter6.05Baxter Wireless Battery Module
HWBaxter16
Powiązane podatności
Baxter Spectrum WBM — zakodowane na stałe dane logowania w usłudze FTP
Baxter Sigma Spectrum — nieszyfrowana komunikacja w systemie infuzji
Baxter Spectrum WBM – niezabezpieczony interfejs telnet umożliwia dostęp do danych
Baxter Spectrum WBM — niewyłączona usługa FTP po konfiguracji sieci bezprzewodowej
Baxter Spectrum WBM — usługa Telnet z zakodowanymi na stałe danymi uwierzytelniającymi