CRITICAL🇬🇧 English

CVE-2020-25175

Ujawnienie poświadczeń podczas transmisji sieciowej w urządzeniach GE Healthcare

CVSS 9.8v3.1pub. 2020-12-14upd. 2024-11-21

Podatność w produktach GE Healthcare Imaging i Ultrasound umożliwia ujawnienie poświadczeń uwierzytelniających podczas przesyłania ich przez sieć. Ze względu na brak odpowiedniej ochrony transmisji, atakujący może przechwycić dane logowania do urządzeń medycznych, co jest szczególnie groźne w kontekście infrastruktury krytycznej.

Pokaż oryginał (EN)

GE Healthcare Imaging and Ultrasound Products may allow specific credentials to be exposed during transport over the network.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego lub niewystarczającego zabezpieczenia poświadczeń podczas ich transmisji przez sieć (CWE-523 — niezabezpieczona transmisja poświadczeń) oraz ich nieodpowiedniego przechowywania lub ochrony (CWE-522 — niewystarczająco chronione poświadczenia). Atakujący z dostępem do segmentu sieci, przez który przesyłane są dane, może przechwycić poświadczenia w trakcie ich transportu. Nie są wymagane żadne uprawnienia ani interakcja ze strony użytkownika, a atak może być przeprowadzony zdalnie.

Skutki

Atakujący może uzyskać poświadczenia do urządzeń medycznych GE Healthcare, co może prowadzić do nieautoryzowanego dostępu, przejęcia kontroli nad urządzeniem, a w konsekwencji do naruszenia poufności, integralności i dostępności systemu oraz potencjalnego zagrożenia dla pacjentów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również izolację sieciową urządzeń medycznych, stosowanie szyfrowanych protokołów transmisji (VPN, TLS) oraz ograniczenie dostępu do segmentów sieci, w których pracują urządzenia GE Healthcare. Szczegółowe zalecenia zawiera adwizoryum CISA ICS-CERT ICSMA-20-343-01.

Kogo dotyczy

GE Healthcare 3.0T Signa HDXT (firmware i hardware), GE Healthcare 3.0T Signa HD 16 (firmware i hardware), GE Healthcare 3.0T Signa HD 23 Firmware oraz inne produkty z linii GE Healthcare Imaging i Ultrasound — dokładne wersje wskazane w referencjach producenta i w adwizoryum ICS-CERT (ICSMA-20-343-01)

Uwagi

Podatność została opisana w adwizoryum ICS-CERT o numerze ICSMA-20-343-01, opublikowanym przez CISA. Dotyczy urządzeń medycznych klasy MRI, co czyni ją szczególnie istotną z punktu widzenia bezpieczeństwa infrastruktury medycznej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gehealthcare 1.5t Brivo Mr355

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 1.5t Brivo Mr355 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hd 16

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hd 16 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hd 23

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hd 23 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hdxt

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hdxt Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Definiu

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Definiu Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr118

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr118 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr383

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr383 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr515

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr515 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr575

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr575 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 5000

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 5000 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 6000

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 6000 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 8000

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 8000 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Echopac Bt06

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Echopac Bt06 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Image Vault

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Image Vault Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Innova 2000

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Innova 2000 Firmware

    OS
    Gehealthcare
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-25179CRITICAL9.8PL ✓ten sam produkt

Ujawnienie poświadczeń uwierzytelnienia w produktach GE Healthcare podczas transmisji sieciowej

CVE-2010-5307HIGH10.0ten sam produkt

The HIPAA configuration interface in GE Healthcare Optima MR360 has a password of (1) operator for the root ac...

CVE-2010-5308HIGH10.0ten sam produkt

GE Healthcare Optima MR360 does not require authentication for the HIPAA emergency login procedure, which allo...

CVE-2020-6961CRITICAL10.0PL ✓ten sam vendor

Ujawnienie klucza prywatnego SSH w produktach GE Healthcare

CVE-2020-6962CRITICAL10.0PL ✓ten sam vendor

RCE poprzez brak walidacji danych wejściowych w GE Healthcare — systemy telemetryczne