Philips Intellispace Portal w wersjach 7.0.x oraz 8.0.x zawiera podatność braku walidacji danych wejściowych (input validation), która umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Podatność jest oceniana jako krytyczna (CVSS 9.8) i nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Philips Intellispace Portal all versions 7.0.x and 8.0.x have an input validation vulnerability that could allow a remote attacker to execute arbitrary code or cause the application to crash.
Atakujący zdalnie przesyła do aplikacji spreparowane dane wejściowe, które nie są poprawnie weryfikowane przez system. Brak właściwej walidacji pozwala na przemycenie złośliwego kodu lub danych powodujących nieoczekiwane zachowanie aplikacji. W efekcie możliwe jest wykonanie dowolnego kodu (RCE) lub spowodowanie awarii aplikacji (crash).
Zdalny atakujący bez uwierzytelnienia może wykonać dowolny kod na systemie docelowym lub spowodować niedostępność aplikacji. Kompromitacja systemu medycznego klasy Intellispace Portal może zagrażać poufności, integralności oraz dostępności danych pacjentów i funkcjonowania infrastruktury diagnostycznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w poradniku ICS-CERT (ICSMA-18-058-02) oraz na stronie wsparcia bezpieczeństwa produktów Philips Healthcare (https://www.usa.philips.com/healthcare/about/customer-support/product-security)
Philips Intellispace Portal — wszystkie wersje z gałęzi 7.0.x oraz 8.0.x
Podatność dotyczy systemu medycznego stosowanego w środowiskach klinicznych (ICS/medyczne OT). Poradnik opublikowany przez ICS-CERT jako ICSMA-18-058-02 wskazuje na szczególną wrażliwość tego środowiska na ataki zdalne.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhilips Intellispace Portal
APPPhilips8.09.0
Powiązane podatności
Philips Intellispace Portal — nieautoryzowany dostęp przez remote desktop (RCE)
Niebezpieczne uprawnienia Windows w Philips Intellispace Portal umożliwiają RCE
Microsoft Office 2007 SP3, Microsoft Office 2010 SP2, Microsoft Office 2013 SP1, Microsoft Office 2016, Micros...
The SMBv1 server in Microsoft Windows Vista SP2; Windows Server 2008 SP2 and R2 SP1; Windows 7 SP1; Windows 8....
Philips IntelliSpace Portal all versions of 8.0.x, and 7.0.x have an SSL incorrect hostname certificate vulner...