System Philips Alice 6 w wersji R8.0.2 i wcześniejszych nie stosuje odpowiedniego szyfrowania przesyłanych i przechowywanych danych. Stanowi to poważne zagrożenie dla poufności, integralności oraz rozliczalności przetwarzanych informacji medycznych.
▸ Pokaż oryginał (EN)
In Philips Alice 6 System version R8.0.2 or prior, the lack of proper data encryption passes up the guarantees of confidentiality, integrity, and accountability that properly implemented encryption conveys.
Podatność wynika z braku właściwej implementacji mechanizmów szyfrowania danych (CWE-311). Dane przesyłane lub przechowywane przez system nie są chronione kryptograficznie, co oznacza, że mogą być odczytane lub zmodyfikowane przez nieuprawnione osoby mające dostęp do kanału komunikacji lub nośnika danych. Atakujący umieszczony w sieci może przechwycić komunikację i uzyskać dostęp do wrażliwych danych bez konieczności łamania żadnych zabezpieczeń.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych medycznych (naruszenie poufności i integralności), a także manipulować przesyłanymi informacjami bez wykrycia, co w środowisku medycznym może prowadzić do poważnych konsekwencji dla pacjentów i placówek ochrony zdrowia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSMA-18-086-01). Zaleca się również segmentację sieci, ograniczenie dostępu do systemu wyłącznie do autoryzowanych urządzeń oraz monitorowanie ruchu sieciowego w środowisku, w którym system jest wdrożony.
Philips Alice 6 System w wersji R8.0.2 oraz wcześniejszych.
Podatność dotyczy urządzenia medycznego stosowanego w diagnostyce snu (system polisomnograficzny). Informacje o podatności zostały opublikowane przez ICS-CERT w ramach doradztwa ICSMA-18-086-01.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhilips Alice 6
HWPhilipswszystkie wersjePhilips Alice 6 Firmware
OSPhilips≤ r8.0.2
Powiązane podatności
Auth Bypass i RCE w Philips Alice 6 System — niewystarczająca weryfikacja tożsamości
Philips E-Alert: zakodowany na stałe klucz kryptograficzny (CWE-798)
Nieprawidłowa walidacja danych wejściowych umożliwia RCE w Philips E-Alert
Philips DoseWise Portal — zakodowane na stałe dane uwierzytelniające do bazy danych
Philips Intellispace Portal — nieautoryzowany dostęp przez remote desktop (RCE)