W oprogramowaniu BD PerformA (wersja 2.0.14.0 i wcześniejsze) oraz KLA Journal Service (wersja 1.0.51 i wcześniejsze) odkryto zakodowane na stałe hasła służące do dostępu do bazy danych BD Kiestra. Podatność umożliwia nieuprawniony dostęp do wrażliwych danych medycznych pacjentów (PHI/PII).
▸ Pokaż oryginał (EN)
A hard-coded password issue was discovered in Becton, Dickinson and Company (BD) PerformA, Version 2.0.14.0 and prior versions, and KLA Journal Service, Version 1.0.51 and prior versions. They use hard-coded passwords to access the BD Kiestra Database, which could be leveraged to compromise the confidentiality of limited PHI/PII information stored in the BD Kiestra Database.
Aplikacje BD PerformA oraz KLA Journal Service zawierają hard-coded passwords, czyli hasła wbudowane bezpośrednio w kod lub konfigurację oprogramowania, które nie mogą być zmienione przez administratora. Atakujący posiadający wiedzę o tych hasłach (np. uzyskaną poprzez analizę binarną aplikacji lub wyciek) może wykorzystać je do bezpośredniego uwierzytelnienia się wobec bazy danych BD Kiestra. Dostęp ten jest możliwy bez znajomości jakichkolwiek indywidualnych danych logowania użytkownika ani interakcji z ofiarą.
Atakujący może uzyskać nieautoryzowany dostęp do bazy danych BD Kiestra i naruszyć poufność przechowywanych w niej danych osobowych oraz medycznych pacjentów (PHI/PII). Podatność stwarza również ryzyko naruszenia integralności i dostępności danych w bazie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSMA-17-082-01). Zaleca się również izolację sieciową systemów BD Kiestra, ograniczenie dostępu do bazy danych wyłącznie do autoryzowanych hostów oraz monitorowanie prób nieautoryzowanego logowania do bazy danych.
BD PerformA w wersji 2.0.14.0 i wcześniejszych oraz KLA Journal Service w wersji 1.0.51 i wcześniejszych, produkcji Becton, Dickinson and Company (BD)
Podatność dotyczy środowisk medycznych przetwarzających chronione dane zdrowotne (PHI) oraz dane osobowe (PII), co może wiązać się z obowiązkami raportowania naruszeń wynikającymi z regulacji HIPAA oraz RODO. Poradnik bezpieczeństwa został opublikowany przez ICS-CERT jako ICSMA-17-082-01.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBd Kla Journal Service
APPBd≤ 1.0.51Bd Performa
APPBd≤ 2.0.14.0
Powiązane podatności
A vulnerability in DB Manager version 3.0.1.0 and previous and PerformA version 3.0.0.0 and previous allows an...
A vulnerability in ReadA version 1.1.0.2 and previous allows an authorized user with access to a privileged ac...
BD Alaris Gateway Workstation — upload złośliwego firmware bez ograniczeń
Auth Bypass w pompach strzykawkowych BD Alaris — nieautoryzowany zdalny dostęp
A malicious file could be uploaded into a System Manager User Import Function resulting in a hijacked session.