CRITICAL🇬🇧 English

CVE-2018-5451

Auth Bypass i RCE w Philips Alice 6 System — niewystarczająca weryfikacja tożsamości

CVSS 9.8v3.0pub. 2018-03-28upd. 2024-11-21

Philips Alice 6 System w wersji R8.0.2 i wcześniejszych nie weryfikuje w sposób wystarczający tożsamości podmiotu próbującego uzyskać dostęp do systemu. Luka umożliwia atakującemu nieautoryzowany dostęp do zasobów, ujawnienie wrażliwych danych lub wykonanie dowolnego kodu.

Pokaż oryginał (EN)

In Philips Alice 6 System version R8.0.2 or prior, when an actor claims to have a given identity, the software does not prove or insufficiently proves that the claim is correct. This weakness can lead to the exposure of resources or functionality to unintended actors, possibly providing attackers with sensitive information or the ability to execute arbitrary code.

🤖 Analiza AI
Jak działa

Oprogramowanie nie wymaga właściwego udowodnienia tożsamości przez podmiot deklarujący określoną rolę lub uprawnienia (CWE-287 — nieprawidłowe uwierzytelnienie). Atakujący może podszyć się pod uprawnionego użytkownika bez konieczności posiadania prawidłowych poświadczeń. W wyniku tego uzyskuje dostęp do funkcjonalności lub zasobów systemu zastrzeżonych wyłącznie dla uwierzytelnionych użytkowników. Skutkuje to możliwością przejęcia kontroli nad systemem lub eskalacji uprawnień.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych medycznych, a także wykonać dowolny kod na podatnym urządzeniu, co stanowi zagrożenie dla integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT: ICSMA-18-086-01). Zaleca się ograniczenie dostępu sieciowego do urządzenia poprzez segmentację sieci oraz firewall, do czasu wdrożenia aktualizacji.

Kogo dotyczy

Philips Alice 6 System w wersji R8.0.2 oraz wcześniejszych

Uwagi

Podatność dotyczy systemu medycznego klasy wyrobów medycznych (Philips Alice 6 — system do diagnostyki zaburzeń snu), co podwyższa ryzyko dla bezpieczeństwa pacjentów. Doradztwo zostało opublikowane przez ICS-CERT jako ICSMA-18-086-01.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Philips Alice 6

    HW
    Philips
    wszystkie wersje
  • Philips Alice 6 Firmware

    OS
    Philips
    ≤ r8.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-7498CRITICAL9.8PL ✓ten sam produkt

Brak szyfrowania danych w systemie Philips Alice 6

CVE-2018-8856CRITICAL9.8PL ✓ten sam vendor

Philips E-Alert: zakodowany na stałe klucz kryptograficzny (CWE-798)

CVE-2018-8850CRITICAL9.8PL ✓ten sam vendor

Nieprawidłowa walidacja danych wejściowych umożliwia RCE w Philips E-Alert

CVE-2017-9656CRITICAL9.1PL ✓ten sam vendor

Philips DoseWise Portal — zakodowane na stałe dane uwierzytelniające do bazy danych

CVE-2018-5468CRITICAL9.8PL ✓ten sam vendor

Philips Intellispace Portal — nieautoryzowany dostęp przez remote desktop (RCE)