Philips Intellispace Portal w wersjach 7.0.x i 8.0.x posiada błędnie skonfigurowane uprawnienia systemu Windows, które mogą umożliwić nieautoryzowany dostęp do systemu. W pewnych scenariuszach podatność pozwala na privilege escalation lub wykonanie dowolnego kodu (RCE).
▸ Pokaż oryginał (EN)
Philips Intellispace Portal all versions 7.0.x and 8.0.x have an insecure windows permissions vulnerability that could allow an attacker to gain unauthorized access and in some cases escalate their level of privilege or execute arbitrary code.
Podatność wynika z nieprawidłowej konfiguracji uprawnień systemu Windows w aplikacji Philips Intellispace Portal. Atakujący może wykorzystać te nieprawidłowe uprawnienia, aby uzyskać nieautoryzowany dostęp do zasobów systemu. W zależności od kontekstu środowiska możliwe jest podwyższenie uprawnień (privilege escalation) lub uruchomienie dowolnego kodu (RCE).
Atakujący może uzyskać nieautoryzowany dostęp do systemu, a w sprzyjających warunkach podwyższyć swoje uprawnienia lub wykonać dowolny kod na podatnym systemie, co może skutkować pełnym przejęciem kontroli nad urządzeniem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie aktualizacji bezpieczeństwa publikowanych przez Philips pod adresem https://www.usa.philips.com/healthcare/about/customer-support/product-security oraz wdrożenie zaleceń opisanych w komunikacie ICS-CERT ICSMA-18-058-02.
Philips Intellispace Portal we wszystkich wersjach z gałęzi 7.0.x oraz 8.0.x
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhilips Intellispace Portal
APPPhilips8.09.0
Powiązane podatności
Philips Intellispace Portal — nieautoryzowany dostęp przez remote desktop (RCE)
RCE w Philips Intellispace Portal — brak walidacji danych wejściowych
Microsoft Office 2007 SP3, Microsoft Office 2010 SP2, Microsoft Office 2013 SP1, Microsoft Office 2016, Micros...
The SMBv1 server in Microsoft Windows Vista SP2; Windows Server 2008 SP2 and R2 SP1; Windows 7 SP1; Windows 8....
Philips IntelliSpace Portal all versions of 8.0.x, and 7.0.x have an SSL incorrect hostname certificate vulner...