CRITICAL🇬🇧 English

CVE-2018-7510

BeaconMedaes TotalAlert — hasła w postaci jawnej bez uwierzytelnienia

CVSS 9.8v3.0pub. 2018-06-06upd. 2024-11-21

W aplikacji webowej systemów BeaconMedaes TotalAlert Scroll Medical Air Systems hasła przechowywane są w postaci jawnej (plaintext) w pliku dostępnym bez jakiegokolwiek uwierzytelnienia. Podatność umożliwia nieuprawnionemu atakującemu zdalne pozyskanie danych uwierzytelniających.

Pokaż oryginał (EN)

In the web application in BeaconMedaes TotalAlert Scroll Medical Air Systems running software versions prior to 4107600010.23, passwords are presented in plaintext in a file that is accessible without authentication.

🤖 Analiza AI
Jak działa

Aplikacja webowa urządzenia przechowuje hasła w niezaszyfrowanej postaci w pliku konfiguracyjnym lub zasobie dostępnym przez sieć. Plik ten nie jest chroniony mechanizmem uwierzytelnienia, co oznacza, że dowolny użytkownik sieciowy może go odczytać bez podawania danych logowania. Uzyskane w ten sposób hasła mogą zostać natychmiast wykorzystane do dalszego dostępu do systemu.

Skutki

Atakujący może bez uwierzytelnienia zdalnie odczytać hasła do systemu, co prowadzi do pełnego przejęcia kontroli nad urządzeniem oraz potencjalnego zagrożenia dla bezpieczeństwa infrastruktury medycznej.

Mitygacja

Należy zaktualizować oprogramowanie urządzenia do wersji 4107600010.23 lub nowszej. Zaleca się również izolację sieci urządzeń medycznych od sieci ogólnego dostępu oraz monitorowanie dostępu do interfejsu webowego. Szczegółowe zalecenia dostępne w poradniku ICS-CERT ICSMA-18-144-01.

Kogo dotyczy

BeaconMedaes TotalAlert Scroll Medical Air Systems — oprogramowanie w wersjach wcześniejszych niż 4107600010.23

Uwagi

Podatność dotyczy urządzeń stosowanych w infrastrukturze medycznej (systemy sprężonego powietrza medycznego), co podwyższa potencjalne ryzyko dla bezpieczeństwa pacjentów. Poradnik opublikowany przez ICS-CERT jako ICSMA-18-144-01.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Beaconmedaes Scroll Medical Air Systems

    HW
    Beaconmedaes
    wszystkie wersje
  • Beaconmedaes Scroll Medical Air Systems Firmware

    OS
    Beaconmedaes
    < 4107600010.23
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-7518CRITICAL9.8PL ✓ten sam produkt

BeaconMedaes Scroll Medical Air Systems — niezabezpieczone przechowywanie i transmisja poświadczeń

CVE-2018-7526HIGH7.5ten sam produkt

In TotalAlert Web Application in BeaconMedaes Scroll Medical Air Systems prior to v4107600010.23, by accessing...