CRITICAL🇬🇧 English

CVE-2019-10959

BD Alaris Gateway Workstation — upload złośliwego firmware bez ograniczeń

CVSS 10.0v3.0pub. 2019-06-13upd. 2024-11-21

Podatność w urządzeniu medycznym BD Alaris Gateway Workstation umożliwia nieuwierzytelnionemu atakującemu przesłanie złośliwego pliku w trakcie aktualizacji firmware. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie niebezpieczną w środowiskach opieki zdrowotnej.

Pokaż oryginał (EN)

BD Alaris Gateway Workstation Versions, 1.1.3 Build 10, 1.1.3 MR Build 11, 1.2 Build 15, 1.3.0 Build 14, 1.3.1 Build 13, This does not impact the latest firmware Versions 1.3.2 and 1.6.1, Additionally, the following products using software Version 2.3.6 and below, Alaris GS, Alaris GH, Alaris CC, Alaris TIVA, The application does not restrict the upload of malicious files during a firmware update.

🤖 Analiza AI
Jak działa

Aplikacja zarządzająca procesem aktualizacji firmware nie weryfikuje ani nie filtruje przesyłanych plików, co odpowiada klasyfikacji CWE-434 (Unrestricted Upload of File with Dangerous Type). Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może przesłać dowolny złośliwy plik jako aktualizację firmware. Ze względu na brak jakichkolwiek mechanizmów kontroli integralności przesyłanych plików, złośliwy payload może zostać zainstalowany na urządzeniu.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, zagrażając poufności, integralności i dostępności systemu, co w przypadku sprzętu medycznego niesie bezpośrednie ryzyko dla bezpieczeństwa pacjentów.

Mitygacja

Należy zaktualizować firmware BD Alaris Gateway Workstation do wersji 1.3.2 lub 1.6.1, które nie są podatne na opisaną lukę. Dla produktów Alaris GS, Alaris GH, Alaris CC i Alaris TIVA należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do interfejsu aktualizacji firmware wyłącznie do zaufanych hostów oraz monitorowanie wszelkich prób aktualizacji oprogramowania urządzeń medycznych.

Kogo dotyczy

BD Alaris Gateway Workstation Firmware w wersjach: 1.1.3 Build 10, 1.1.3 MR Build 11, 1.2 Build 15, 1.3.0 Build 14, 1.3.1 Build 13. Ponadto produkty Alaris GS, Alaris GH, Alaris CC, Alaris TIVA z oprogramowaniem w wersji 2.3.6 i niższej. Podatność nie dotyczy wersji firmware 1.3.2 i 1.6.1.

Uwagi

Podatność dotyczy sprzętu medycznego stosowanego w środowiskach klinicznych. Eksploatacja może stanowić bezpośrednie zagrożenie dla życia pacjentów. Advisory zostało opublikowane przez ICS-CERT (ICSMA-19-164-01) oraz producenta BD.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Bd Alaris Cc Syringe Pump

    HW
    Bd
    wszystkie wersje
  • Bd Alaris Cc Syringe Pump Firmware

    OS
    Bd
    ≤ 2.3.6
  • Bd Alaris Gateway Workstation

    HW
    Bd
    wszystkie wersje
  • Bd Alaris Gateway Workstation Firmware

    OS
    Bd
    1.1.31.21.3.01.3.1
  • Bd Alaris Gh Syringe Pump

    HW
    Bd
    wszystkie wersje
  • Bd Alaris Gh Syringe Pump Firmware

    OS
    Bd
    ≤ 2.3.6
  • Bd Alaris Gs Syringe Pump

    HW
    Bd
    wszystkie wersje
  • Bd Alaris Gs Syringe Pump Firmware

    OS
    Bd
    ≤ 2.3.6
  • Bd Alaris Tiva Syringe Pump

    HW
    Bd
    wszystkie wersje
  • Bd Alaris Tiva Syringe Pump Firmware

    OS
    Bd
    ≤ 2.3.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-10962MEDIUM5.3ten sam produkt

BD Alaris Gateway versions, 1.0.13,1.1.3 Build 10,1.1.3 MR Build 11,1.1.5, and 1.1.6, The web browser user int...

CVE-2018-14786CRITICAL9.4PL ✓ten sam vendor

Auth Bypass w pompach strzykawkowych BD Alaris — nieautoryzowany zdalny dostęp

CVE-2017-6022CRITICAL9.8PL ✓ten sam vendor

Hard-coded password w BD PerformA i KLA Journal Service — dostęp do bazy BD Kiestra

CVE-2023-30563HIGH8.2ten sam vendor

A malicious file could be uploaded into a System Manager User Import Function resulting in a hijacked session.

CVE-2022-47376HIGH7.3ten sam vendor

The Alaris Infusion Central software, versions 1.1 to 1.3.2, may contain a recoverable password after the inst...