CRITICAL🇬🇧 English

CVE-2018-7498

Brak szyfrowania danych w systemie Philips Alice 6

CVSS 9.8v3.0pub. 2018-03-28upd. 2024-11-21

System Philips Alice 6 w wersji R8.0.2 i wcześniejszych nie stosuje odpowiedniego szyfrowania przesyłanych i przechowywanych danych. Stanowi to poważne zagrożenie dla poufności, integralności oraz rozliczalności przetwarzanych informacji medycznych.

Pokaż oryginał (EN)

In Philips Alice 6 System version R8.0.2 or prior, the lack of proper data encryption passes up the guarantees of confidentiality, integrity, and accountability that properly implemented encryption conveys.

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej implementacji mechanizmów szyfrowania danych (CWE-311). Dane przesyłane lub przechowywane przez system nie są chronione kryptograficznie, co oznacza, że mogą być odczytane lub zmodyfikowane przez nieuprawnione osoby mające dostęp do kanału komunikacji lub nośnika danych. Atakujący umieszczony w sieci może przechwycić komunikację i uzyskać dostęp do wrażliwych danych bez konieczności łamania żadnych zabezpieczeń.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych medycznych (naruszenie poufności i integralności), a także manipulować przesyłanymi informacjami bez wykrycia, co w środowisku medycznym może prowadzić do poważnych konsekwencji dla pacjentów i placówek ochrony zdrowia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSMA-18-086-01). Zaleca się również segmentację sieci, ograniczenie dostępu do systemu wyłącznie do autoryzowanych urządzeń oraz monitorowanie ruchu sieciowego w środowisku, w którym system jest wdrożony.

Kogo dotyczy

Philips Alice 6 System w wersji R8.0.2 oraz wcześniejszych.

Uwagi

Podatność dotyczy urządzenia medycznego stosowanego w diagnostyce snu (system polisomnograficzny). Informacje o podatności zostały opublikowane przez ICS-CERT w ramach doradztwa ICSMA-18-086-01.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Philips Alice 6

    HW
    Philips
    wszystkie wersje
  • Philips Alice 6 Firmware

    OS
    Philips
    ≤ r8.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-5451CRITICAL9.8PL ✓ten sam produkt

Auth Bypass i RCE w Philips Alice 6 System — niewystarczająca weryfikacja tożsamości

CVE-2018-8856CRITICAL9.8PL ✓ten sam vendor

Philips E-Alert: zakodowany na stałe klucz kryptograficzny (CWE-798)

CVE-2018-8850CRITICAL9.8PL ✓ten sam vendor

Nieprawidłowa walidacja danych wejściowych umożliwia RCE w Philips E-Alert

CVE-2017-9656CRITICAL9.1PL ✓ten sam vendor

Philips DoseWise Portal — zakodowane na stałe dane uwierzytelniające do bazy danych

CVE-2018-5468CRITICAL9.8PL ✓ten sam vendor

Philips Intellispace Portal — nieautoryzowany dostęp przez remote desktop (RCE)