CRITICAL🇬🇧 English

CVE-2017-9656

Philips DoseWise Portal — zakodowane na stałe dane uwierzytelniające do bazy danych

CVSS 9.1v3.0pub. 2018-04-24upd. 2024-11-21

Aplikacja Philips DoseWise Portal w wersjach 1.1.7.333 oraz 2.1.1.3069 zawiera zakodowane na stałe (hard-coded) dane uwierzytelniające do konta bazodanowego. Podatność jest krytyczna, ponieważ umożliwia atakującemu uzyskanie nieautoryzowanego dostępu do bazy danych zawierającej wrażliwe informacje medyczne pacjentów (PHI).

Pokaż oryginał (EN)

The backend database of the Philips DoseWise Portal application versions 1.1.7.333 and 2.1.1.3069 uses hard-coded credentials for a database account with privileges that can affect confidentiality, integrity, and availability of the database. For an attacker to exploit this vulnerability, elevated privileges are first required for an attacker to access the web application backend system files that contain the hard-coded credentials. Successful exploitation may allow a remote attacker to gain access to the database of the DWP application, which contains PHI. CVSS v3 base score: 9.1, CVSS vector string: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H.

🤖 Analiza AI
Jak działa

Backend bazy danych aplikacji DoseWise Portal przechowuje zakodowane na stałe dane logowania (CWE-798) do konta bazodanowego o szerokich uprawnieniach. Aby wykorzystać podatność, atakujący musi najpierw uzyskać podwyższone uprawnienia dostępu do systemu plików backendu aplikacji webowej, skąd może odczytać te dane uwierzytelniające. Po ich pozyskaniu możliwe jest zdalne połączenie z bazą danych i wykonywanie na niej operacji z pełnymi uprawnieniami — naruszając poufność, integralność oraz dostępność danych.

Skutki

Atakujący posiadający wymagane uprawnienia może uzyskać nieautoryzowany dostęp do bazy danych aplikacji DWP, w tym do chronionych informacji medycznych (PHI), a także modyfikować lub usuwać dane, co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (http://www.philips.com/productsecurity oraz poradnik ICS-CERT ICSMA-17-229-01). Dodatkowo zaleca się ograniczenie dostępu do systemu plików backendu aplikacji wyłącznie do uprawnionych administratorów oraz segmentację sieci w celu ograniczenia dostępu do serwera bazodanowego.

Kogo dotyczy

Philips DoseWise Portal w wersjach 1.1.7.333 oraz 2.1.1.3069

Uwagi

Podatność dotyczy systemu przetwarzającego chronione dane medyczne pacjentów (PHI), co w kontekście regulacji HIPAA oraz RODO może nieść poważne konsekwencje prawne i compliance. Poradnik producenta został opublikowany przez ICS-CERT jako ICSMA-17-229-01.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Philips Dosewise

    APP
    Philips
    1.1.7.3332.1.1.3069
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-9654HIGH8.8ten sam produkt

The Philips DoseWise Portal web-based application versions 1.1.7.333 and 2.1.1.3069 stores login credentials i...

CVE-2018-8856CRITICAL9.8PL ✓ten sam vendor

Philips E-Alert: zakodowany na stałe klucz kryptograficzny (CWE-798)

CVE-2018-8850CRITICAL9.8PL ✓ten sam vendor

Nieprawidłowa walidacja danych wejściowych umożliwia RCE w Philips E-Alert

CVE-2018-5451CRITICAL9.8PL ✓ten sam vendor

Auth Bypass i RCE w Philips Alice 6 System — niewystarczająca weryfikacja tożsamości

CVE-2018-7498CRITICAL9.8PL ✓ten sam vendor

Brak szyfrowania danych w systemie Philips Alice 6