CRITICAL🇬🇧 English

CVE-2018-8850

Nieprawidłowa walidacja danych wejściowych umożliwia RCE w Philips E-Alert

CVSS 9.8v3.0pub. 2018-09-26upd. 2024-11-21

Oprogramowanie układowe Philips E-Alert w wersji R2.1 i wcześniejszych nie waliduje poprawnie danych wejściowych, co umożliwia zdalnemu napastnikowi wykonanie dowolnego kodu bez uwierzytelnienia. Podatność uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software does not validate input properly, allowing an attacker to craft the input in a form that is not expected by the rest of the application. This would lead to parts of the unit receiving unintended input, which may result in altered control flow, arbitrary control of a resource, or arbitrary code execution.

🤖 Analiza AI
Jak działa

Atakujący może spreparować dane wejściowe w formacie nieoczekiwanym przez aplikację, powodując, że inne komponenty systemu otrzymują niezamierzone dane. Skutkuje to nieprawidłowym przepływem sterowania, niekontrolowanym dostępem do zasobów lub wykonaniem dowolnego kodu (RCE). Podatność jest eksploitowalna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez wykonanie dowolnego kodu, manipulację zasobami systemowymi lub zmianę przepływu sterowania aplikacji. Ze względu na brak wymagań dotyczących uwierzytelnienia i charakter urządzenia (jednostka monitorująca infrastrukturę), skutki mogą obejmować naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w poradniku ICS-CERT ICSA-18-242-01 oraz na stronie Philips Product Security (https://www.usa.philips.com/healthcare/about/customer-support/product-security). Do czasu aktualizacji zaleca się izolację urządzeń od sieci publicznej i ograniczenie dostępu sieciowego do zaufanych hostów.

Kogo dotyczy

Philips E-Alert Firmware wersja R2.1 oraz wcześniejsze (urządzenie niemedyczne)

Uwagi

Podatność dotyczy urządzenia niemedycznego Philips E-Alert. Poradnik bezpieczeństwa został opublikowany przez ICS-CERT (ICSA-18-242-01), co wskazuje na potencjalny wpływ na środowiska przemysłowe i infrastrukturę krytyczną.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Philips E Alert Firmware

    OS
    Philips
    ≤ r2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-8856CRITICAL9.8PL ✓ten sam produkt

Philips E-Alert: zakodowany na stałe klucz kryptograficzny (CWE-798)

CVE-2018-8854HIGH7.5ten sam produkt

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software does not properly restrict the...

CVE-2018-8842HIGH8.8ten sam produkt

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software transmits sensitive or securit...

CVE-2018-8844HIGH8.8ten sam produkt

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The web application does not, or cannot, su...

CVE-2018-8848HIGH7.5ten sam produkt

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software, upon installation, sets incor...