CRITICAL🇬🇧 English

CVE-2020-25179

Ujawnienie poświadczeń uwierzytelnienia w produktach GE Healthcare podczas transmisji sieciowej

CVSS 9.8v3.1pub. 2020-12-14upd. 2024-11-21

Podatność w produktach GE Healthcare z obszaru obrazowania i ultrasonografii umożliwia ujawnienie określonych poświadczeń uwierzytelnienia podczas ich przesyłania przez sieć. Ze względu na medyczny charakter urządzeń oraz wysoki wynik CVSS 9.8, podatność stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury szpitalnej.

Pokaż oryginał (EN)

GE Healthcare Imaging and Ultrasound Products may allow specific credentials to be exposed during transport over the network.

🤖 Analiza AI
Jak działa

Produkty GE Healthcare przesyłają przez sieć poświadczenia w sposób umożliwiający ich przechwycenie przez nieuprawnionego atakującego. Zgodnie z klasyfikacją CWE-497 i CWE-200, podatność polega na niezamierzonym ujawnieniu wrażliwych informacji systemowych i poświadczeń podczas transmisji sieciowej. Atakujący znajdujący się w segmencie sieci, przez który przechodzi ruch urządzenia, może potencjalnie przechwycić te dane bez konieczności uwierzytelniania się ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać dostęp do poświadczeń uwierzytelnienia, co może prowadzić do nieautoryzowanego dostępu do urządzeń medycznych GE Healthcare, a w konsekwencji do naruszenia poufności, integralności oraz dostępności systemu i przetwarzanych danych pacjentów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory ICS-CERT ICSMA-20-343-01). Dodatkowo zaleca się izolację sieciową urządzeń medycznych, stosowanie szyfrowanych kanałów komunikacji oraz monitorowanie ruchu sieciowego w segmentach zawierających urządzenia GE Healthcare.

Kogo dotyczy

GE Healthcare 3.0T Signa HDXT Firmware, GE Healthcare 3.0T Signa HD 16 Firmware, GE Healthcare 3.0T Signa HD 23 Firmware oraz powiązane urządzenia sprzętowe — szczegółowe wersje wskazane w referencjach producenta (ICSMA-20-343-01)

Uwagi

Podatność dotyczy urządzeń medycznych klasy MRI stosowanych w środowiskach szpitalnych. Advisory zostało opublikowane przez ICS-CERT (ICSMA-20-343-01) w dniu 14 grudnia 2020 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gehealthcare 1.5t Brivo Mr355

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 1.5t Brivo Mr355 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hd 16

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hd 16 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hd 23

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hd 23 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hdxt

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare 3.0t Signa Hdxt Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Definiu

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Definiu Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr118

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr118 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr383

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr383 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr515

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr515 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr575

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Brivo Xr575 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 5000

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 5000 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 6000

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 6000 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 8000

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Definium 8000 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Echopac Bt06

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Echopac Bt06 Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Image Vault

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Image Vault Firmware

    OS
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Innova 2000

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Innova 2000 Firmware

    OS
    Gehealthcare
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-25175CRITICAL9.8PL ✓ten sam produkt

Ujawnienie poświadczeń podczas transmisji sieciowej w urządzeniach GE Healthcare

CVE-2010-5307HIGH10.0ten sam produkt

The HIPAA configuration interface in GE Healthcare Optima MR360 has a password of (1) operator for the root ac...

CVE-2010-5308HIGH10.0ten sam produkt

GE Healthcare Optima MR360 does not require authentication for the HIPAA emergency login procedure, which allo...

CVE-2020-6961CRITICAL10.0PL ✓ten sam vendor

Ujawnienie klucza prywatnego SSH w produktach GE Healthcare

CVE-2020-6962CRITICAL10.0PL ✓ten sam vendor

RCE poprzez brak walidacji danych wejściowych w GE Healthcare — systemy telemetryczne