Podatność w urządzeniu medycznym BD Alaris Gateway Workstation umożliwia nieuwierzytelnionemu atakującemu przesłanie złośliwego pliku w trakcie aktualizacji firmware. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie niebezpieczną w środowiskach opieki zdrowotnej.
▸ Pokaż oryginał (EN)
BD Alaris Gateway Workstation Versions, 1.1.3 Build 10, 1.1.3 MR Build 11, 1.2 Build 15, 1.3.0 Build 14, 1.3.1 Build 13, This does not impact the latest firmware Versions 1.3.2 and 1.6.1, Additionally, the following products using software Version 2.3.6 and below, Alaris GS, Alaris GH, Alaris CC, Alaris TIVA, The application does not restrict the upload of malicious files during a firmware update.
Aplikacja zarządzająca procesem aktualizacji firmware nie weryfikuje ani nie filtruje przesyłanych plików, co odpowiada klasyfikacji CWE-434 (Unrestricted Upload of File with Dangerous Type). Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może przesłać dowolny złośliwy plik jako aktualizację firmware. Ze względu na brak jakichkolwiek mechanizmów kontroli integralności przesyłanych plików, złośliwy payload może zostać zainstalowany na urządzeniu.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, zagrażając poufności, integralności i dostępności systemu, co w przypadku sprzętu medycznego niesie bezpośrednie ryzyko dla bezpieczeństwa pacjentów.
Należy zaktualizować firmware BD Alaris Gateway Workstation do wersji 1.3.2 lub 1.6.1, które nie są podatne na opisaną lukę. Dla produktów Alaris GS, Alaris GH, Alaris CC i Alaris TIVA należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do interfejsu aktualizacji firmware wyłącznie do zaufanych hostów oraz monitorowanie wszelkich prób aktualizacji oprogramowania urządzeń medycznych.
BD Alaris Gateway Workstation Firmware w wersjach: 1.1.3 Build 10, 1.1.3 MR Build 11, 1.2 Build 15, 1.3.0 Build 14, 1.3.1 Build 13. Ponadto produkty Alaris GS, Alaris GH, Alaris CC, Alaris TIVA z oprogramowaniem w wersji 2.3.6 i niższej. Podatność nie dotyczy wersji firmware 1.3.2 i 1.6.1.
Podatność dotyczy sprzętu medycznego stosowanego w środowiskach klinicznych. Eksploatacja może stanowić bezpośrednie zagrożenie dla życia pacjentów. Advisory zostało opublikowane przez ICS-CERT (ICSMA-19-164-01) oraz producenta BD.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBd Alaris Cc Syringe Pump
HWBdwszystkie wersjeBd Alaris Cc Syringe Pump Firmware
OSBd≤ 2.3.6Bd Alaris Gateway Workstation
HWBdwszystkie wersjeBd Alaris Gateway Workstation Firmware
OSBd1.1.31.21.3.01.3.1Bd Alaris Gh Syringe Pump
HWBdwszystkie wersjeBd Alaris Gh Syringe Pump Firmware
OSBd≤ 2.3.6Bd Alaris Gs Syringe Pump
HWBdwszystkie wersjeBd Alaris Gs Syringe Pump Firmware
OSBd≤ 2.3.6Bd Alaris Tiva Syringe Pump
HWBdwszystkie wersjeBd Alaris Tiva Syringe Pump Firmware
OSBd≤ 2.3.6
Powiązane podatności
BD Alaris Gateway versions, 1.0.13,1.1.3 Build 10,1.1.3 MR Build 11,1.1.5, and 1.1.6, The web browser user int...
Auth Bypass w pompach strzykawkowych BD Alaris — nieautoryzowany zdalny dostęp
Hard-coded password w BD PerformA i KLA Journal Service — dostęp do bazy BD Kiestra
A malicious file could be uploaded into a System Manager User Import Function resulting in a hijacked session.
The Alaris Infusion Central software, versions 1.1 to 1.3.2, may contain a recoverable password after the inst...