CRITICAL🇬🇧 English

CVE-2014-5434

Domyślne konto z zakodowanymi danymi logowania w Baxter SIGMA Spectrum

CVSS 9.8v3.0pub. 2019-03-26upd. 2024-11-21

System infuzyjny Baxter SIGMA Spectrum Infusion System zawiera domyślne konto FTP z zakodowanymi na stałe danymi uwierzytelniającymi (hard-coded credentials). Podatność umożliwia nieuwierzytelniony dostęp sieciowy do urządzenia medycznego, co w środowisku szpitalnym stanowi poważne zagrożenie bezpieczeństwa.

Pokaż oryginał (EN)

Baxter SIGMA Spectrum Infusion System version 6.05 (model 35700BAX) with wireless battery module (WBM) version 16 has a default account with hard-coded credentials used with the FTP protocol. Baxter asserts no files can be transferred to or from the WBM using this account. Baxter has released a new version of the SIGMA Spectrum Infusion System, Version 8, which incorporates hardware and software changes.

🤖 Analiza AI
Jak działa

W firmware wersji 6.05 modułu Wireless Battery Module (WBM) wersji 16 istnieje domyślne konto z niezmiennymi, zakodowanymi w oprogramowaniu danymi logowania do protokołu FTP. Atakujący posiadający dostęp do sieci, w której działa urządzenie, może uwierzytelnić się przy użyciu tych poświadczeń bez żadnej interakcji ze strony użytkownika. Producent (Baxter) informuje, że za pomocą tego konta nie jest możliwe przesyłanie plików do ani z modułu WBM, jednak samo istnienie nieautoryzowanego dostępu do urządzenia medycznego pozostaje poważnym problemem.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do modułu bezprzewodowego urządzenia infuzyjnego poprzez protokół FTP, co może prowadzić do naruszenia poufności, integralności lub dostępności systemu. W kontekście urządzenia medycznego klasy krytycznej konsekwencje mogą obejmować zagrożenie bezpieczeństwa pacjenta.

Mitygacja

Baxter udostępnił nową wersję systemu SIGMA Spectrum Infusion System — wersję 8, która wprowadza zmiany sprzętowe i programowe eliminujące opisaną podatność. Należy zaktualizować urządzenia do wersji 8 zgodnie z wytycznymi producenta oraz zaleceniami zawartymi w poradniku ICS-CERT ICSA-15-181-01.

Kogo dotyczy

Baxter SIGMA Spectrum Infusion System wersja 6.05 (model 35700BAX) z modułem Wireless Battery Module (WBM) w wersji 16

Uwagi

Poradnik ICS-CERT (ICSA-15-181-01) dotyczący tej podatności został pierwotnie opublikowany w 2015 roku, natomiast wpis CVE otrzymał datę publikacji 2019-03-26. Producent Baxter zaznacza, że zakodowane konto FTP nie umożliwia transferu plików, jednak nie eliminuje to ryzyka nieautoryzowanego dostępu do urządzenia medycznego.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Baxter Sigma Spectrum Infusion System

    HW
    Baxter
    wszystkie wersje
  • Baxter Sigma Spectrum Infusion System Firmware

    OS
    Baxter
    6.05
  • Baxter Wireless Battery Module

    HW
    Baxter
    16
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-12047CRITICAL9.8PL ✓ten sam produkt

Baxter Spectrum WBM — zakodowane na stałe dane logowania w usłudze FTP

CVE-2020-12040CRITICAL9.8PL ✓ten sam produkt

Baxter Sigma Spectrum — nieszyfrowana komunikacja w systemie infuzji

CVE-2020-12041CRITICAL9.4PL ✓ten sam produkt

Baxter Spectrum WBM – niezabezpieczony interfejs telnet umożliwia dostęp do danych

CVE-2020-12043CRITICAL9.8PL ✓ten sam produkt

Baxter Spectrum WBM — niewyłączona usługa FTP po konfiguracji sieci bezprzewodowej

CVE-2020-12045CRITICAL9.8PL ✓ten sam produkt

Baxter Spectrum WBM — usługa Telnet z zakodowanymi na stałe danymi uwierzytelniającymi