W aplikacji webowej systemów BeaconMedaes TotalAlert Scroll Medical Air Systems hasła przechowywane są w postaci jawnej (plaintext) w pliku dostępnym bez jakiegokolwiek uwierzytelnienia. Podatność umożliwia nieuprawnionemu atakującemu zdalne pozyskanie danych uwierzytelniających.
▸ Pokaż oryginał (EN)
In the web application in BeaconMedaes TotalAlert Scroll Medical Air Systems running software versions prior to 4107600010.23, passwords are presented in plaintext in a file that is accessible without authentication.
Aplikacja webowa urządzenia przechowuje hasła w niezaszyfrowanej postaci w pliku konfiguracyjnym lub zasobie dostępnym przez sieć. Plik ten nie jest chroniony mechanizmem uwierzytelnienia, co oznacza, że dowolny użytkownik sieciowy może go odczytać bez podawania danych logowania. Uzyskane w ten sposób hasła mogą zostać natychmiast wykorzystane do dalszego dostępu do systemu.
Atakujący może bez uwierzytelnienia zdalnie odczytać hasła do systemu, co prowadzi do pełnego przejęcia kontroli nad urządzeniem oraz potencjalnego zagrożenia dla bezpieczeństwa infrastruktury medycznej.
Należy zaktualizować oprogramowanie urządzenia do wersji 4107600010.23 lub nowszej. Zaleca się również izolację sieci urządzeń medycznych od sieci ogólnego dostępu oraz monitorowanie dostępu do interfejsu webowego. Szczegółowe zalecenia dostępne w poradniku ICS-CERT ICSMA-18-144-01.
BeaconMedaes TotalAlert Scroll Medical Air Systems — oprogramowanie w wersjach wcześniejszych niż 4107600010.23
Podatność dotyczy urządzeń stosowanych w infrastrukturze medycznej (systemy sprężonego powietrza medycznego), co podwyższa potencjalne ryzyko dla bezpieczeństwa pacjentów. Poradnik opublikowany przez ICS-CERT jako ICSMA-18-144-01.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBeaconmedaes Scroll Medical Air Systems
HWBeaconmedaeswszystkie wersjeBeaconmedaes Scroll Medical Air Systems Firmware
OSBeaconmedaes< 4107600010.23