Urządzenie Philips E-Alert w wersji R2.1 i wcześniejszych zawiera zakodowany na stałe klucz kryptograficzny używany do szyfrowania wewnętrznych danych. Podatność umożliwia atakującemu zdalny, nieuwierzytelniony dostęp z pełnymi uprawnieniami do poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software contains hard-coded cryptographic key, which it uses for encryption of internal data.
Producent umieścił w oprogramowaniu układowym (firmware) stały klucz kryptograficzny, który nie jest unikalny dla każdego egzemplarza urządzenia i nie może zostać zmieniony przez użytkownika. Atakujący, który zdobędzie ten klucz (np. poprzez analizę firmware'u), jest w stanie odszyfrować wewnętrzne dane urządzenia. Ponieważ klucz jest identyczny we wszystkich egzemplarzach urządzenia, kompromitacja jednej jednostki naraża wszystkie urządzenia tej klasy na całym świecie.
Atakujący może uzyskać pełny dostęp do zaszyfrowanych danych wewnętrznych urządzenia, co prowadzi do naruszenia poufności, integralności oraz dostępności systemu. Biorąc pod uwagę, że urządzenie służy do monitorowania infrastruktury medycznej, skutki mogą obejmować również zakłócenie pracy środowiska szpitalnego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie zaleceń Philips Product Security (https://www.usa.philips.com/healthcare/about/customer-support/product-security) oraz komunikatu ICS-CERT ICSA-18-242-01. Dodatkowo należy ograniczyć dostęp sieciowy do urządzeń E-Alert poprzez segmentację sieci i firewall do czasu wdrożenia aktualizacji.
Philips E-Alert Unit (urządzenie niemedyczne), wersja R2.1 i wcześniejsze.
Podatność dotyczy urządzenia klasyfikowanego jako niemedyczne (non-medical device), jednak jest ono stosowane w środowiskach opieki zdrowotnej do monitorowania infrastruktury. Informacja pochodzi z doradztwa ICS-CERT ICSA-18-242-01 opublikowanego przez US-CERT.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhilips E Alert Firmware
OSPhilips≤ r2.1
Powiązane podatności
Nieprawidłowa walidacja danych wejściowych umożliwia RCE w Philips E-Alert
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. When authenticating a user or otherwise est...
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software transmits sensitive or securit...
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The web application does not, or cannot, su...
Philips e-Alert Unit (non-medical device), Version R2.1 and prior. The software does not properly restrict the...