CRITICAL🇬🇧 English

CVE-2018-5474

RCE w Philips Intellispace Portal — brak walidacji danych wejściowych

CVSS 9.8v3.0pub. 2018-03-26upd. 2024-11-21

Philips Intellispace Portal w wersjach 7.0.x oraz 8.0.x zawiera podatność braku walidacji danych wejściowych (input validation), która umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Podatność jest oceniana jako krytyczna (CVSS 9.8) i nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Philips Intellispace Portal all versions 7.0.x and 8.0.x have an input validation vulnerability that could allow a remote attacker to execute arbitrary code or cause the application to crash.

🤖 Analiza AI
Jak działa

Atakujący zdalnie przesyła do aplikacji spreparowane dane wejściowe, które nie są poprawnie weryfikowane przez system. Brak właściwej walidacji pozwala na przemycenie złośliwego kodu lub danych powodujących nieoczekiwane zachowanie aplikacji. W efekcie możliwe jest wykonanie dowolnego kodu (RCE) lub spowodowanie awarii aplikacji (crash).

Skutki

Zdalny atakujący bez uwierzytelnienia może wykonać dowolny kod na systemie docelowym lub spowodować niedostępność aplikacji. Kompromitacja systemu medycznego klasy Intellispace Portal może zagrażać poufności, integralności oraz dostępności danych pacjentów i funkcjonowania infrastruktury diagnostycznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w poradniku ICS-CERT (ICSMA-18-058-02) oraz na stronie wsparcia bezpieczeństwa produktów Philips Healthcare (https://www.usa.philips.com/healthcare/about/customer-support/product-security)

Kogo dotyczy

Philips Intellispace Portal — wszystkie wersje z gałęzi 7.0.x oraz 8.0.x

Uwagi

Podatność dotyczy systemu medycznego stosowanego w środowiskach klinicznych (ICS/medyczne OT). Poradnik opublikowany przez ICS-CERT jako ICSMA-18-058-02 wskazuje na szczególną wrażliwość tego środowiska na ataki zdalne.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Philips Intellispace Portal

    APP
    Philips
    8.09.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-5468CRITICAL9.8PL ✓ten sam produkt

Philips Intellispace Portal — nieautoryzowany dostęp przez remote desktop (RCE)

CVE-2018-5472CRITICAL9.8PL ✓ten sam produkt

Niebezpieczne uprawnienia Windows w Philips Intellispace Portal umożliwiają RCE

CVE-2017-0199HIGH7.8⚠ KEVten sam produkt

Microsoft Office 2007 SP3, Microsoft Office 2010 SP2, Microsoft Office 2013 SP1, Microsoft Office 2016, Micros...

CVE-2017-0143HIGH8.8⚠ KEVten sam produkt

The SMBv1 server in Microsoft Windows Vista SP2; Windows Server 2008 SP2 and R2 SP1; Windows 7 SP1; Windows 8....

CVE-2018-5462HIGH7.5ten sam produkt

Philips IntelliSpace Portal all versions of 8.0.x, and 7.0.x have an SSL incorrect hostname certificate vulner...