Pompy strzykawkowe BD Alaris Plus (modele GS, GH, CC, TIVA) w wersjach 2.3.6 i wcześniejszych zawierają krytyczną lukę w uwierzytelnianiu, która umożliwia zdalnemu atakującemu nieuprawniony dostęp do urządzeń. Ze względu na medyczny charakter sprzętu, podatność może bezpośrednio zagrażać bezpieczeństwu pacjentów.
▸ Pokaż oryginał (EN)
Becton, Dickinson and Company (BD) Alaris Plus medical syringe pumps (models Alaris GS, Alaris GH, Alaris CC, and Alaris TIVA) versions 2.3.6 and prior are affected by an improper authentication vulnerability where the software does not perform authentication for functionality that requires a provable user identity, where it may allow a remote attacker to gain unauthorized access to various Alaris Syringe pumps and impact the intended operation of the pump when it is connected to a terminal server via the serial port.
Oprogramowanie pomp nie wymaga uwierzytelnienia dla funkcji, które powinny być dostępne wyłącznie dla zidentyfikowanych użytkowników. Luka jest możliwa do wykorzystania w sytuacji, gdy pompa podłączona jest do serwera terminalowego przez port szeregowy. Zdalny atakujący może za pośrednictwem sieci uzyskać dostęp do interfejsu zarządzania urządzeniem bez konieczności podawania jakichkolwiek poświadczeń.
Atakujący może uzyskać nieautoryzowany dostęp do pompy strzykawkowej i wpłynąć na jej zamierzone działanie — co w kontekście urządzenia medycznego podającego leki pacjentom stanowi bezpośrednie zagrożenie dla zdrowia i życia. Możliwe jest naruszenie integralności oraz dostępności pracy urządzenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn bezpieczeństwa BD). Dodatkowo zaleca się ograniczenie dostępu sieciowego do serwerów terminalowych obsługujących pompy oraz segmentację sieci medycznej zgodnie z wytycznymi ICS-CERT (advisory ICSMA-18-235-01).
BD Alaris Plus — modele Alaris GS, Alaris GH, Alaris CC oraz Alaris TIVA w wersjach firmware 2.3.6 i wcześniejszych, podłączone do serwera terminalowego przez port szeregowy. Produkty sprzedawane i użytkowane poza Stanami Zjednoczonymi.
Podatność dotyczy urządzeń medycznych klasy krytycznej — pomp strzykawkowych stosowanych u pacjentów. Biuletyn producenta wskazuje, że problem dotyczy wyłącznie urządzeń sprzedawanych i użytkowanych poza terytorium USA. Podatność została opisana w ostrzeżeniu ICS-CERT ICSMA-18-235-01.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:HBd Alaris Cc
HWBdwszystkie wersjeBd Alaris Cc Firmware
OSBd≤ 2.3.6Bd Alaris Gh
HWBdwszystkie wersjeBd Alaris Gh Firmware
OSBd≤ 2.3.6Bd Alaris Gs
HWBdwszystkie wersjeBd Alaris Gs Firmware
OSBd≤ 2.3.6Bd Alaris Tiva
HWBdwszystkie wersjeBd Alaris Tiva Firmware
OSBd≤ 2.3.6
Powiązane podatności
BD Alaris Gateway Workstation — upload złośliwego firmware bez ograniczeń
Hard-coded password w BD PerformA i KLA Journal Service — dostęp do bazy BD Kiestra
A malicious file could be uploaded into a System Manager User Import Function resulting in a hijacked session.
The Alaris Infusion Central software, versions 1.1 to 1.3.2, may contain a recoverable password after the inst...
Specific BD Pyxis™ products were installed with default credentials and may presently still operate with these...