CRITICAL🇬🇧 English

CVE-2018-7518

BeaconMedaes Scroll Medical Air Systems — niezabezpieczone przechowywanie i transmisja poświadczeń

CVSS 9.8v3.0pub. 2018-05-24upd. 2024-11-21

Aplikacja webowa TotalAlert w systemach BeaconMedaes Scroll Medical Air Systems przechowuje i przesyła dane uwierzytelniające w niezabezpieczony sposób. Atakujący z dostępem sieciowym do wbudowanego serwera WWW może odczytać domyślne lub zdefiniowane przez użytkownika poświadczenia.

Pokaż oryginał (EN)

In TotalAlert Web Application in BeaconMedaes Scroll Medical Air Systems prior to v4107600010.23, an attacker with network access to the integrated web server could retrieve default or user defined credentials stored and transmitted in an insecure manner.

🤖 Analiza AI
Jak działa

Zintegrowany serwer WWW aplikacji TotalAlert przechowuje poświadczenia (domyślne lub skonfigurowane przez użytkownika) w sposób niechroniony — bez odpowiedniego szyfrowania lub hashowania. Podczas transmisji dane te również nie są odpowiednio zabezpieczone, co umożliwia ich przechwycenie przez osobę mającą dostęp sieciowy do urządzenia. Atak nie wymaga żadnego uwierzytelnienia, interakcji użytkownika ani szczególnych warunków — wystarczy dostęp sieciowy do serwera.

Skutki

Atakujący może uzyskać poświadczenia dostępu do systemu, co może prowadzić do nieuprawnionego dostępu do krytycznej infrastruktury medycznej zarządzającej sprężonym powietrzem medycznym, a w konsekwencji do naruszenia jej dostępności, integralności lub poufności.

Mitygacja

Należy zaktualizować oprogramowanie układowe do wersji v4107600010.23 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do wbudowanego serwera WWW urządzenia wyłącznie do autoryzowanych hostów oraz izolację systemów medycznych w dedykowanym segmencie sieci. Szczegółowe informacje dostępne w poradniku ICS-CERT ICSMA-18-144-01.

Kogo dotyczy

BeaconMedaes Scroll Medical Air Systems z oprogramowaniem układowym w wersjach wcześniejszych niż v4107600010.23 (aplikacja TotalAlert Web Application)

Uwagi

Podatność dotyczy systemu kontroli sprężonego powietrza medycznego stosowanego w środowiskach szpitalnych i placówkach ochrony zdrowia, co nadaje jej szczególne znaczenie z perspektywy bezpieczeństwa pacjentów. Poradnik opublikowany przez ICS-CERT (ICSMA-18-144-01).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Beaconmedaes Scroll Medical Air Systems

    HW
    Beaconmedaes
    wszystkie wersje
  • Beaconmedaes Scroll Medical Air Systems Firmware

    OS
    Beaconmedaes
    < 4107600010.23
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-7510CRITICAL9.8PL ✓ten sam produkt

BeaconMedaes TotalAlert — hasła w postaci jawnej bez uwierzytelnienia

CVE-2018-7526HIGH7.5ten sam produkt

In TotalAlert Web Application in BeaconMedaes Scroll Medical Air Systems prior to v4107600010.23, by accessing...