CRITICAL🇬🇧 English

CVE-2020-12040

Baxter Sigma Spectrum — nieszyfrowana komunikacja w systemie infuzji

CVSS 9.8v3.1pub. 2020-06-29upd. 2024-11-21

System infuzji Baxter Sigma Spectrum przesyła dane statusu i operacyjne kanałem tekstowym (cleartext) bez uwierzytelnienia na poziomie aplikacji. Umożliwia to atakującemu, który przełamał zabezpieczenia sieciowe, podsłuchanie wrażliwych danych lub przeprowadzenie ataku man-in-the-middle.

Pokaż oryginał (EN)

Sigma Spectrum Infusion System v's6.x (model 35700BAX) and Baxter Spectrum Infusion System Version(s) 8.x (model 35700BAX2) at the application layer uses an unauthenticated clear-text communication channel to send and receive system status and operational data. This could allow an attacker that has circumvented network security measures to view sensitive non-private data or to perform a man-in-the-middle attack.

🤖 Analiza AI
Jak działa

Podatność (CWE-319) polega na tym, że warstwa aplikacji systemu Sigma Spectrum używa niechronionego, nieszyfrowanego kanału komunikacyjnego do wysyłania i odbierania danych o stanie systemu oraz danych operacyjnych. Kanał ten nie wymaga żadnego uwierzytelnienia, co oznacza, że każdy podmiot w sieci, który ominął jej zabezpieczenia, może przechwycić lub zmodyfikować przesyłane dane. Atak man-in-the-middle jest możliwy bez posiadania jakichkolwiek poświadczeń dostępu do systemu.

Skutki

Atakujący może uzyskać wgląd w wrażliwe dane operacyjne systemu infuzji lub przeprowadzić atak man-in-the-middle, potencjalnie wpływając na integralność komunikacji urządzenia medycznego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSMA-20-170-04). Dodatkowo zaleca się izolację sieciową urządzeń medycznych, stosowanie segmentacji sieci oraz monitorowanie ruchu sieciowego w celu wykrycia nieautoryzowanej komunikacji.

Kogo dotyczy

Baxter Sigma Spectrum Infusion System w wersjach 6.x (model 35700BAX) oraz Baxter Spectrum Infusion System w wersjach 8.x (model 35700BAX2)

Uwagi

Podatność dotyczy urządzeń medycznych (pompy infuzyjne), co nadaje jej szczególny kontekst bezpieczeństwa pacjentów. Informacja o podatności pochodzi z doradztwa ICS-CERT (ICSMA-20-170-04) opublikowanego 29 czerwca 2020 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Baxter Sigma Spectrum Infusion System

    HW
    Baxter
    wszystkie wersje
  • Baxter Sigma Spectrum Infusion System Firmware

    OS
    Baxter
    8.06.0 – 6.05
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-12047CRITICAL9.8PL ✓ten sam produkt

Baxter Spectrum WBM — zakodowane na stałe dane logowania w usłudze FTP

CVE-2020-12041CRITICAL9.4PL ✓ten sam produkt

Baxter Spectrum WBM – niezabezpieczony interfejs telnet umożliwia dostęp do danych

CVE-2020-12043CRITICAL9.8PL ✓ten sam produkt

Baxter Spectrum WBM — niewyłączona usługa FTP po konfiguracji sieci bezprzewodowej

CVE-2020-12045CRITICAL9.8PL ✓ten sam produkt

Baxter Spectrum WBM — usługa Telnet z zakodowanymi na stałe danymi uwierzytelniającymi

CVE-2014-5434CRITICAL9.8PL ✓ten sam produkt

Domyślne konto z zakodowanymi danymi logowania w Baxter SIGMA Spectrum