CRITICAL🇬🇧 English

CVE-2017-6022

Hard-coded password w BD PerformA i KLA Journal Service — dostęp do bazy BD Kiestra

CVSS 9.8v3.0pub. 2017-06-30upd. 2026-05-13

W oprogramowaniu BD PerformA (wersja 2.0.14.0 i wcześniejsze) oraz KLA Journal Service (wersja 1.0.51 i wcześniejsze) odkryto zakodowane na stałe hasła służące do dostępu do bazy danych BD Kiestra. Podatność umożliwia nieuprawniony dostęp do wrażliwych danych medycznych pacjentów (PHI/PII).

Pokaż oryginał (EN)

A hard-coded password issue was discovered in Becton, Dickinson and Company (BD) PerformA, Version 2.0.14.0 and prior versions, and KLA Journal Service, Version 1.0.51 and prior versions. They use hard-coded passwords to access the BD Kiestra Database, which could be leveraged to compromise the confidentiality of limited PHI/PII information stored in the BD Kiestra Database.

🤖 Analiza AI
Jak działa

Aplikacje BD PerformA oraz KLA Journal Service zawierają hard-coded passwords, czyli hasła wbudowane bezpośrednio w kod lub konfigurację oprogramowania, które nie mogą być zmienione przez administratora. Atakujący posiadający wiedzę o tych hasłach (np. uzyskaną poprzez analizę binarną aplikacji lub wyciek) może wykorzystać je do bezpośredniego uwierzytelnienia się wobec bazy danych BD Kiestra. Dostęp ten jest możliwy bez znajomości jakichkolwiek indywidualnych danych logowania użytkownika ani interakcji z ofiarą.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych BD Kiestra i naruszyć poufność przechowywanych w niej danych osobowych oraz medycznych pacjentów (PHI/PII). Podatność stwarza również ryzyko naruszenia integralności i dostępności danych w bazie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSMA-17-082-01). Zaleca się również izolację sieciową systemów BD Kiestra, ograniczenie dostępu do bazy danych wyłącznie do autoryzowanych hostów oraz monitorowanie prób nieautoryzowanego logowania do bazy danych.

Kogo dotyczy

BD PerformA w wersji 2.0.14.0 i wcześniejszych oraz KLA Journal Service w wersji 1.0.51 i wcześniejszych, produkcji Becton, Dickinson and Company (BD)

Uwagi

Podatność dotyczy środowisk medycznych przetwarzających chronione dane zdrowotne (PHI) oraz dane osobowe (PII), co może wiązać się z obowiązkami raportowania naruszeń wynikającymi z regulacji HIPAA oraz RODO. Poradnik bezpieczeństwa został opublikowany przez ICS-CERT jako ICSMA-17-082-01.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Bd Kla Journal Service

    APP
    Bd
    ≤ 1.0.51
  • Bd Performa

    APP
    Bd
    ≤ 2.0.14.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-10593MEDIUM5.6ten sam produkt

A vulnerability in DB Manager version 3.0.1.0 and previous and PerformA version 3.0.0.0 and previous allows an...

CVE-2018-10595MEDIUM6.3ten sam produkt

A vulnerability in ReadA version 1.1.0.2 and previous allows an authorized user with access to a privileged ac...

CVE-2019-10959CRITICAL10.0PL ✓ten sam vendor

BD Alaris Gateway Workstation — upload złośliwego firmware bez ograniczeń

CVE-2018-14786CRITICAL9.4PL ✓ten sam vendor

Auth Bypass w pompach strzykawkowych BD Alaris — nieautoryzowany zdalny dostęp

CVE-2023-30563HIGH8.2ten sam vendor

A malicious file could be uploaded into a System Manager User Import Function resulting in a hijacked session.