CRITICAL🇬🇧 English

CVE-2018-14786

Auth Bypass w pompach strzykawkowych BD Alaris — nieautoryzowany zdalny dostęp

CVSS 9.4v3.0pub. 2018-08-23upd. 2024-11-21

Pompy strzykawkowe BD Alaris Plus (modele GS, GH, CC, TIVA) w wersjach 2.3.6 i wcześniejszych zawierają krytyczną lukę w uwierzytelnianiu, która umożliwia zdalnemu atakującemu nieuprawniony dostęp do urządzeń. Ze względu na medyczny charakter sprzętu, podatność może bezpośrednio zagrażać bezpieczeństwu pacjentów.

Pokaż oryginał (EN)

Becton, Dickinson and Company (BD) Alaris Plus medical syringe pumps (models Alaris GS, Alaris GH, Alaris CC, and Alaris TIVA) versions 2.3.6 and prior are affected by an improper authentication vulnerability where the software does not perform authentication for functionality that requires a provable user identity, where it may allow a remote attacker to gain unauthorized access to various Alaris Syringe pumps and impact the intended operation of the pump when it is connected to a terminal server via the serial port.

🤖 Analiza AI
Jak działa

Oprogramowanie pomp nie wymaga uwierzytelnienia dla funkcji, które powinny być dostępne wyłącznie dla zidentyfikowanych użytkowników. Luka jest możliwa do wykorzystania w sytuacji, gdy pompa podłączona jest do serwera terminalowego przez port szeregowy. Zdalny atakujący może za pośrednictwem sieci uzyskać dostęp do interfejsu zarządzania urządzeniem bez konieczności podawania jakichkolwiek poświadczeń.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do pompy strzykawkowej i wpłynąć na jej zamierzone działanie — co w kontekście urządzenia medycznego podającego leki pacjentom stanowi bezpośrednie zagrożenie dla zdrowia i życia. Możliwe jest naruszenie integralności oraz dostępności pracy urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn bezpieczeństwa BD). Dodatkowo zaleca się ograniczenie dostępu sieciowego do serwerów terminalowych obsługujących pompy oraz segmentację sieci medycznej zgodnie z wytycznymi ICS-CERT (advisory ICSMA-18-235-01).

Kogo dotyczy

BD Alaris Plus — modele Alaris GS, Alaris GH, Alaris CC oraz Alaris TIVA w wersjach firmware 2.3.6 i wcześniejszych, podłączone do serwera terminalowego przez port szeregowy. Produkty sprzedawane i użytkowane poza Stanami Zjednoczonymi.

Uwagi

Podatność dotyczy urządzeń medycznych klasy krytycznej — pomp strzykawkowych stosowanych u pacjentów. Biuletyn producenta wskazuje, że problem dotyczy wyłącznie urządzeń sprzedawanych i użytkowanych poza terytorium USA. Podatność została opisana w ostrzeżeniu ICS-CERT ICSMA-18-235-01.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
  • Bd Alaris Cc

    HW
    Bd
    wszystkie wersje
  • Bd Alaris Cc Firmware

    OS
    Bd
    ≤ 2.3.6
  • Bd Alaris Gh

    HW
    Bd
    wszystkie wersje
  • Bd Alaris Gh Firmware

    OS
    Bd
    ≤ 2.3.6
  • Bd Alaris Gs

    HW
    Bd
    wszystkie wersje
  • Bd Alaris Gs Firmware

    OS
    Bd
    ≤ 2.3.6
  • Bd Alaris Tiva

    HW
    Bd
    wszystkie wersje
  • Bd Alaris Tiva Firmware

    OS
    Bd
    ≤ 2.3.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-10959CRITICAL10.0PL ✓ten sam vendor

BD Alaris Gateway Workstation — upload złośliwego firmware bez ograniczeń

CVE-2017-6022CRITICAL9.8PL ✓ten sam vendor

Hard-coded password w BD PerformA i KLA Journal Service — dostęp do bazy BD Kiestra

CVE-2023-30563HIGH8.2ten sam vendor

A malicious file could be uploaded into a System Manager User Import Function resulting in a hijacked session.

CVE-2022-47376HIGH7.3ten sam vendor

The Alaris Infusion Central software, versions 1.1 to 1.3.2, may contain a recoverable password after the inst...

CVE-2022-22767HIGH8.8ten sam vendor

Specific BD Pyxis™ products were installed with default credentials and may presently still operate with these...