Oprogramowanie układowe Philips E-Alert w wersji R2.1 i wcześniejszych nie waliduje poprawnie danych wejściowych, co umożliwia zdalnemu napastnikowi wykonanie dowolnego kodu bez uwierzytelnienia. Podatność uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software does not validate input properly, allowing an attacker to craft the input in a form that is not expected by the rest of the application. This would lead to parts of the unit receiving unintended input, which may result in altered control flow, arbitrary control of a resource, or arbitrary code execution.
Atakujący może spreparować dane wejściowe w formacie nieoczekiwanym przez aplikację, powodując, że inne komponenty systemu otrzymują niezamierzone dane. Skutkuje to nieprawidłowym przepływem sterowania, niekontrolowanym dostępem do zasobów lub wykonaniem dowolnego kodu (RCE). Podatność jest eksploitowalna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez wykonanie dowolnego kodu, manipulację zasobami systemowymi lub zmianę przepływu sterowania aplikacji. Ze względu na brak wymagań dotyczących uwierzytelnienia i charakter urządzenia (jednostka monitorująca infrastrukturę), skutki mogą obejmować naruszenie poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje dostępne w poradniku ICS-CERT ICSA-18-242-01 oraz na stronie Philips Product Security (https://www.usa.philips.com/healthcare/about/customer-support/product-security). Do czasu aktualizacji zaleca się izolację urządzeń od sieci publicznej i ograniczenie dostępu sieciowego do zaufanych hostów.
Philips E-Alert Firmware wersja R2.1 oraz wcześniejsze (urządzenie niemedyczne)
Podatność dotyczy urządzenia niemedycznego Philips E-Alert. Poradnik bezpieczeństwa został opublikowany przez ICS-CERT (ICSA-18-242-01), co wskazuje na potencjalny wpływ na środowiska przemysłowe i infrastrukturę krytyczną.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhilips E Alert Firmware
OSPhilips≤ r2.1
Powiązane podatności
Philips E-Alert: zakodowany na stałe klucz kryptograficzny (CWE-798)
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software does not properly restrict the...
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software transmits sensitive or securit...
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The web application does not, or cannot, su...
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software, upon installation, sets incor...