Philips Alice 6 System w wersji R8.0.2 i wcześniejszych nie weryfikuje w sposób wystarczający tożsamości podmiotu próbującego uzyskać dostęp do systemu. Luka umożliwia atakującemu nieautoryzowany dostęp do zasobów, ujawnienie wrażliwych danych lub wykonanie dowolnego kodu.
▸ Pokaż oryginał (EN)
In Philips Alice 6 System version R8.0.2 or prior, when an actor claims to have a given identity, the software does not prove or insufficiently proves that the claim is correct. This weakness can lead to the exposure of resources or functionality to unintended actors, possibly providing attackers with sensitive information or the ability to execute arbitrary code.
Oprogramowanie nie wymaga właściwego udowodnienia tożsamości przez podmiot deklarujący określoną rolę lub uprawnienia (CWE-287 — nieprawidłowe uwierzytelnienie). Atakujący może podszyć się pod uprawnionego użytkownika bez konieczności posiadania prawidłowych poświadczeń. W wyniku tego uzyskuje dostęp do funkcjonalności lub zasobów systemu zastrzeżonych wyłącznie dla uwierzytelnionych użytkowników. Skutkuje to możliwością przejęcia kontroli nad systemem lub eskalacji uprawnień.
Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych medycznych, a także wykonać dowolny kod na podatnym urządzeniu, co stanowi zagrożenie dla integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT: ICSMA-18-086-01). Zaleca się ograniczenie dostępu sieciowego do urządzenia poprzez segmentację sieci oraz firewall, do czasu wdrożenia aktualizacji.
Philips Alice 6 System w wersji R8.0.2 oraz wcześniejszych
Podatność dotyczy systemu medycznego klasy wyrobów medycznych (Philips Alice 6 — system do diagnostyki zaburzeń snu), co podwyższa ryzyko dla bezpieczeństwa pacjentów. Doradztwo zostało opublikowane przez ICS-CERT jako ICSMA-18-086-01.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhilips Alice 6
HWPhilipswszystkie wersjePhilips Alice 6 Firmware
OSPhilips≤ r8.0.2
Powiązane podatności
Brak szyfrowania danych w systemie Philips Alice 6
Philips E-Alert: zakodowany na stałe klucz kryptograficzny (CWE-798)
Nieprawidłowa walidacja danych wejściowych umożliwia RCE w Philips E-Alert
Philips DoseWise Portal — zakodowane na stałe dane uwierzytelniające do bazy danych
Philips Intellispace Portal — nieautoryzowany dostęp przez remote desktop (RCE)