Aplikacja Philips DoseWise Portal w wersjach 1.1.7.333 oraz 2.1.1.3069 zawiera zakodowane na stałe (hard-coded) dane uwierzytelniające do konta bazodanowego. Podatność jest krytyczna, ponieważ umożliwia atakującemu uzyskanie nieautoryzowanego dostępu do bazy danych zawierającej wrażliwe informacje medyczne pacjentów (PHI).
▸ Pokaż oryginał (EN)
The backend database of the Philips DoseWise Portal application versions 1.1.7.333 and 2.1.1.3069 uses hard-coded credentials for a database account with privileges that can affect confidentiality, integrity, and availability of the database. For an attacker to exploit this vulnerability, elevated privileges are first required for an attacker to access the web application backend system files that contain the hard-coded credentials. Successful exploitation may allow a remote attacker to gain access to the database of the DWP application, which contains PHI. CVSS v3 base score: 9.1, CVSS vector string: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H.
Backend bazy danych aplikacji DoseWise Portal przechowuje zakodowane na stałe dane logowania (CWE-798) do konta bazodanowego o szerokich uprawnieniach. Aby wykorzystać podatność, atakujący musi najpierw uzyskać podwyższone uprawnienia dostępu do systemu plików backendu aplikacji webowej, skąd może odczytać te dane uwierzytelniające. Po ich pozyskaniu możliwe jest zdalne połączenie z bazą danych i wykonywanie na niej operacji z pełnymi uprawnieniami — naruszając poufność, integralność oraz dostępność danych.
Atakujący posiadający wymagane uprawnienia może uzyskać nieautoryzowany dostęp do bazy danych aplikacji DWP, w tym do chronionych informacji medycznych (PHI), a także modyfikować lub usuwać dane, co zagraża poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (http://www.philips.com/productsecurity oraz poradnik ICS-CERT ICSMA-17-229-01). Dodatkowo zaleca się ograniczenie dostępu do systemu plików backendu aplikacji wyłącznie do uprawnionych administratorów oraz segmentację sieci w celu ograniczenia dostępu do serwera bazodanowego.
Philips DoseWise Portal w wersjach 1.1.7.333 oraz 2.1.1.3069
Podatność dotyczy systemu przetwarzającego chronione dane medyczne pacjentów (PHI), co w kontekście regulacji HIPAA oraz RODO może nieść poważne konsekwencje prawne i compliance. Poradnik producenta został opublikowany przez ICS-CERT jako ICSMA-17-229-01.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HPhilips Dosewise
APPPhilips1.1.7.3332.1.1.3069
Powiązane podatności
The Philips DoseWise Portal web-based application versions 1.1.7.333 and 2.1.1.3069 stores login credentials i...
Philips E-Alert: zakodowany na stałe klucz kryptograficzny (CWE-798)
Nieprawidłowa walidacja danych wejściowych umożliwia RCE w Philips E-Alert
Auth Bypass i RCE w Philips Alice 6 System — niewystarczająca weryfikacja tożsamości
Brak szyfrowania danych w systemie Philips Alice 6