CRITICAL🇬🇧 English

CVE-2020-6962

RCE poprzez brak walidacji danych wejściowych w GE Healthcare — systemy telemetryczne

CVSS 10.0v3.1pub. 2020-01-24upd. 2024-11-21

Podatność w narzędziu konfiguracji webowej systemów GE Healthcare (m.in. ApexPro Telemetry Server, CARESCAPE) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na podatnym urządzeniu. Krytyczna waga podatności (CVSS 10.0) wynika z braku wymaganych uprawnień oraz pełnego zakresu skutków — kompromitacji poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

In ApexPro Telemetry Server, Versions 4.2 and prior, CARESCAPE Telemetry Server v4.2 & prior, Clinical Information Center (CIC) Versions 4.X and 5.X, CARESCAPE Telemetry Server Version 4.3, CARESCAPE Central Station (CSCS) Versions 1.X CARESCAPE Central Station (CSCS) Versions 2.X, B450 Version 2.X, B650 Version 1.X, B650 Version 2.X, B850 Version 1.X, B850 Version 2.X, an input validation vulnerability exists in the web-based system configuration utility that could allow an attacker to obtain arbitrary remote code execution.

🤖 Analiza AI
Jak działa

W webowym narzędziu do konfiguracji systemu nie jest przeprowadzana odpowiednia walidacja danych wejściowych (CWE-20). Atakujący może dostarczyć spreparowane dane wejściowe za pośrednictwem interfejsu sieciowego bez konieczności uwierzytelnienia, co prowadzi do wykonania arbitralnego kodu (RCE) na podatnym urządzeniu. Ze względu na sieciową dostępność interfejsu webowego oraz brak wymagań co do interakcji użytkownika, atak może zostać przeprowadzony w pełni zdalnie.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem — wykonać dowolny kod zdalnie, co w środowisku medycznym może skutkować zakłóceniem pracy urządzeń monitorujących pacjentów, ujawnieniem wrażliwych danych klinicznych lub całkowitą utratą dostępności systemów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zostały opublikowane w komunikacie ICS-CERT ICSMA-20-023-01 (us-cert.gov). Administratorzy powinni ograniczyć dostęp sieciowy do webowego interfejsu konfiguracyjnego wyłącznie do zaufanych hostów oraz wdrożyć segmentację sieci dla systemów medycznych.

Kogo dotyczy

ApexPro Telemetry Server wersje 4.2 i wcześniejsze; CARESCAPE Telemetry Server wersje 4.2 i wcześniejsze oraz wersja 4.3; Clinical Information Center (CIC) wersje 4.X i 5.X; CARESCAPE Central Station (CSCS) wersje 1.X i 2.X; B450 wersja 2.X; B650 wersje 1.X i 2.X; B850 wersje 1.X i 2.X.

Uwagi

Podatność dotyczy systemów stosowanych w środowiskach medycznych do monitorowania pacjentów, co znacząco podnosi ryzyko operacyjne i potencjalne zagrożenie dla bezpieczeństwa ludzkiego życia. Podatność została zgłoszona przez ICS-CERT w ramach doradztwa ICSMA-20-023-01 opublikowanego 23 stycznia 2020 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Gehealthcare Apexpro Telemetry Server

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Apexpro Telemetry Server Firmware

    OS
    Gehealthcare
    4.3≤ 4.2
  • Gehealthcare Carescape B450 Monitor

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape B450 Monitor Firmware

    OS
    Gehealthcare
    2.0
  • Gehealthcare Carescape B650 Monitor

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape B650 Monitor Firmware

    OS
    Gehealthcare
    1.02.0
  • Gehealthcare Carescape B850 Monitor

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape B850 Monitor Firmware

    OS
    Gehealthcare
    1.02.0
  • Gehealthcare Carescape Central Station Mai700

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape Central Station Mai700 Firmware

    OS
    Gehealthcare
    1.02.0
  • Gehealthcare Carescape Central Station Mas700

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape Central Station Mas700 Firmware

    OS
    Gehealthcare
    1.02.0
  • Gehealthcare Carescape Telemetry Server Mp100r

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape Telemetry Server Mp100r Firmware

    OS
    Gehealthcare
    4.3≤ 4.2
  • Gehealthcare Clinical Information Center Mp100d

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Clinical Information Center Mp100d Firmware

    OS
    Gehealthcare
    4.05.0
  • Gehealthcare Clinical Information Center Mp100r

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Clinical Information Center Mp100r Firmware

    OS
    Gehealthcare
    4.05.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-6961CRITICAL10.0PL ✓ten sam produkt

Ujawnienie klucza prywatnego SSH w produktach GE Healthcare

CVE-2020-6963CRITICAL10.0PL ✓ten sam produkt

GE Healthcare: zakodowane dane SMB umożliwiające RCE

CVE-2020-6965CRITICAL9.9PL ✓ten sam produkt

GE Healthcare — nieautoryzowane przesyłanie plików przez mechanizm aktualizacji

CVE-2020-6966CRITICAL10.0PL ✓ten sam produkt

Słabe szyfrowanie RDP umożliwia RCE w urządzeniach GE Healthcare

CVE-2020-6964HIGH8.6ten sam produkt

In ApexPro Telemetry Server Versions 4.2 and prior, CARESCAPE Telemetry Server v4.2 & prior, Clinical Informat...