CRITICAL🇬🇧 English

CVE-2018-8856

Philips E-Alert: zakodowany na stałe klucz kryptograficzny (CWE-798)

CVSS 9.8v3.0pub. 2018-09-26upd. 2024-11-21

Urządzenie Philips E-Alert w wersji R2.1 i wcześniejszych zawiera zakodowany na stałe klucz kryptograficzny używany do szyfrowania wewnętrznych danych. Podatność umożliwia atakującemu zdalny, nieuwierzytelniony dostęp z pełnymi uprawnieniami do poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software contains hard-coded cryptographic key, which it uses for encryption of internal data.

🤖 Analiza AI
Jak działa

Producent umieścił w oprogramowaniu układowym (firmware) stały klucz kryptograficzny, który nie jest unikalny dla każdego egzemplarza urządzenia i nie może zostać zmieniony przez użytkownika. Atakujący, który zdobędzie ten klucz (np. poprzez analizę firmware'u), jest w stanie odszyfrować wewnętrzne dane urządzenia. Ponieważ klucz jest identyczny we wszystkich egzemplarzach urządzenia, kompromitacja jednej jednostki naraża wszystkie urządzenia tej klasy na całym świecie.

Skutki

Atakujący może uzyskać pełny dostęp do zaszyfrowanych danych wewnętrznych urządzenia, co prowadzi do naruszenia poufności, integralności oraz dostępności systemu. Biorąc pod uwagę, że urządzenie służy do monitorowania infrastruktury medycznej, skutki mogą obejmować również zakłócenie pracy środowiska szpitalnego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie zaleceń Philips Product Security (https://www.usa.philips.com/healthcare/about/customer-support/product-security) oraz komunikatu ICS-CERT ICSA-18-242-01. Dodatkowo należy ograniczyć dostęp sieciowy do urządzeń E-Alert poprzez segmentację sieci i firewall do czasu wdrożenia aktualizacji.

Kogo dotyczy

Philips E-Alert Unit (urządzenie niemedyczne), wersja R2.1 i wcześniejsze.

Uwagi

Podatność dotyczy urządzenia klasyfikowanego jako niemedyczne (non-medical device), jednak jest ono stosowane w środowiskach opieki zdrowotnej do monitorowania infrastruktury. Informacja pochodzi z doradztwa ICS-CERT ICSA-18-242-01 opublikowanego przez US-CERT.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Philips E Alert Firmware

    OS
    Philips
    ≤ r2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-8850CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja danych wejściowych umożliwia RCE w Philips E-Alert

CVE-2018-8852HIGH8.8ten sam produkt

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. When authenticating a user or otherwise est...

CVE-2018-8842HIGH8.8ten sam produkt

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software transmits sensitive or securit...

CVE-2018-8844HIGH8.8ten sam produkt

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The web application does not, or cannot, su...

CVE-2018-8854HIGH7.5ten sam produkt

Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software does not properly restrict the...