CRITICAL🇬🇧 English

CVE-2020-12043

Baxter Spectrum WBM — niewyłączona usługa FTP po konfiguracji sieci bezprzewodowej

CVSS 9.8v3.1pub. 2020-06-29upd. 2024-11-21

W module Baxter Spectrum Wireless Battery Module (WBM) skonfigurowanym do pracy w sieci bezprzewodowej usługa FTP pozostaje aktywna do momentu restartu urządzenia. Podatność dotyczy krytycznej infrastruktury medycznej i może umożliwić nieautoryzowany dostęp sieciowy do systemu infuzyjnego.

Pokaż oryginał (EN)

The Baxter Spectrum WBM (v17, v20D29, v20D30, v20D31, and v22D24) when configured for wireless networking the FTP service operating on the WBM remains operational until the WBM is rebooted.

🤖 Analiza AI
Jak działa

Po skonfigurowaniu modułu WBM do pracy w trybie bezprzewodowym usługa FTP powinna zostać wyłączona, jednak pozostaje ona aktywna aż do kolejnego restartu urządzenia. Oznacza to, że w tym oknie czasowym usługa FTP jest dostępna przez sieć bez wymaganej autoryzacji lub z nieodpowiednim zabezpieczeniem. Atakujący w zasięgu sieci może skorzystać z tej niezamkniętej usługi, uzyskując dostęp do modułu WBM.

Skutki

Atakujący z dostępem do sieci może uzyskać nieautoryzowany dostęp do modułu WBM za pośrednictwem usługi FTP, co potencjalnie umożliwia naruszenie poufności, integralności oraz dostępności danych i funkcji urządzenia medycznego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSMA-20-170-04). Do czasu aktualizacji zaleca się cykliczne restartowanie modułów WBM po konfiguracji sieci bezprzewodowej oraz ograniczenie dostępu sieciowego do urządzeń infuzyjnych poprzez segmentację sieci i firewall.

Kogo dotyczy

Baxter Spectrum Wireless Battery Module (WBM) w wersjach: v17, v20D29, v20D30, v20D31 oraz v22D24, skonfigurowanych do pracy w trybie sieci bezprzewodowej.

Uwagi

Podatność dotyczy urządzeń medycznych stosowanych w środowiskach szpitalnych. Szczegółowe informacje techniczne dostępne w poradniku ICS-CERT: ICSMA-20-170-04.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Baxter Sigma Spectrum Infusion System

    HW
    Baxter
    wszystkie wersje
  • Baxter Sigma Spectrum Infusion System Firmware

    OS
    Baxter
    8.0
  • Baxter Wireless Battery Module

    HW
    Baxter
    1720d2920d3020d3122d24
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-12047CRITICAL9.8PL ✓ten sam produkt

Baxter Spectrum WBM — zakodowane na stałe dane logowania w usłudze FTP

CVE-2020-12040CRITICAL9.8PL ✓ten sam produkt

Baxter Sigma Spectrum — nieszyfrowana komunikacja w systemie infuzji

CVE-2020-12041CRITICAL9.4PL ✓ten sam produkt

Baxter Spectrum WBM – niezabezpieczony interfejs telnet umożliwia dostęp do danych

CVE-2020-12045CRITICAL9.8PL ✓ten sam produkt

Baxter Spectrum WBM — usługa Telnet z zakodowanymi na stałe danymi uwierzytelniającymi

CVE-2014-5434CRITICAL9.8PL ✓ten sam produkt

Domyślne konto z zakodowanymi danymi logowania w Baxter SIGMA Spectrum