Podatność w narzędziu konfiguracji webowej systemów GE Healthcare (m.in. ApexPro Telemetry Server, CARESCAPE) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na podatnym urządzeniu. Krytyczna waga podatności (CVSS 10.0) wynika z braku wymaganych uprawnień oraz pełnego zakresu skutków — kompromitacji poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
In ApexPro Telemetry Server, Versions 4.2 and prior, CARESCAPE Telemetry Server v4.2 & prior, Clinical Information Center (CIC) Versions 4.X and 5.X, CARESCAPE Telemetry Server Version 4.3, CARESCAPE Central Station (CSCS) Versions 1.X CARESCAPE Central Station (CSCS) Versions 2.X, B450 Version 2.X, B650 Version 1.X, B650 Version 2.X, B850 Version 1.X, B850 Version 2.X, an input validation vulnerability exists in the web-based system configuration utility that could allow an attacker to obtain arbitrary remote code execution.
W webowym narzędziu do konfiguracji systemu nie jest przeprowadzana odpowiednia walidacja danych wejściowych (CWE-20). Atakujący może dostarczyć spreparowane dane wejściowe za pośrednictwem interfejsu sieciowego bez konieczności uwierzytelnienia, co prowadzi do wykonania arbitralnego kodu (RCE) na podatnym urządzeniu. Ze względu na sieciową dostępność interfejsu webowego oraz brak wymagań co do interakcji użytkownika, atak może zostać przeprowadzony w pełni zdalnie.
Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem — wykonać dowolny kod zdalnie, co w środowisku medycznym może skutkować zakłóceniem pracy urządzeń monitorujących pacjentów, ujawnieniem wrażliwych danych klinicznych lub całkowitą utratą dostępności systemów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe zalecenia zostały opublikowane w komunikacie ICS-CERT ICSMA-20-023-01 (us-cert.gov). Administratorzy powinni ograniczyć dostęp sieciowy do webowego interfejsu konfiguracyjnego wyłącznie do zaufanych hostów oraz wdrożyć segmentację sieci dla systemów medycznych.
ApexPro Telemetry Server wersje 4.2 i wcześniejsze; CARESCAPE Telemetry Server wersje 4.2 i wcześniejsze oraz wersja 4.3; Clinical Information Center (CIC) wersje 4.X i 5.X; CARESCAPE Central Station (CSCS) wersje 1.X i 2.X; B450 wersja 2.X; B650 wersje 1.X i 2.X; B850 wersje 1.X i 2.X.
Podatność dotyczy systemów stosowanych w środowiskach medycznych do monitorowania pacjentów, co znacząco podnosi ryzyko operacyjne i potencjalne zagrożenie dla bezpieczeństwa ludzkiego życia. Podatność została zgłoszona przez ICS-CERT w ramach doradztwa ICSMA-20-023-01 opublikowanego 23 stycznia 2020 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HGehealthcare Apexpro Telemetry Server
HWGehealthcarewszystkie wersjeGehealthcare Apexpro Telemetry Server Firmware
OSGehealthcare4.3≤ 4.2Gehealthcare Carescape B450 Monitor
HWGehealthcarewszystkie wersjeGehealthcare Carescape B450 Monitor Firmware
OSGehealthcare2.0Gehealthcare Carescape B650 Monitor
HWGehealthcarewszystkie wersjeGehealthcare Carescape B650 Monitor Firmware
OSGehealthcare1.02.0Gehealthcare Carescape B850 Monitor
HWGehealthcarewszystkie wersjeGehealthcare Carescape B850 Monitor Firmware
OSGehealthcare1.02.0Gehealthcare Carescape Central Station Mai700
HWGehealthcarewszystkie wersjeGehealthcare Carescape Central Station Mai700 Firmware
OSGehealthcare1.02.0Gehealthcare Carescape Central Station Mas700
HWGehealthcarewszystkie wersjeGehealthcare Carescape Central Station Mas700 Firmware
OSGehealthcare1.02.0Gehealthcare Carescape Telemetry Server Mp100r
HWGehealthcarewszystkie wersjeGehealthcare Carescape Telemetry Server Mp100r Firmware
OSGehealthcare4.3≤ 4.2Gehealthcare Clinical Information Center Mp100d
HWGehealthcarewszystkie wersjeGehealthcare Clinical Information Center Mp100d Firmware
OSGehealthcare4.05.0Gehealthcare Clinical Information Center Mp100r
HWGehealthcarewszystkie wersjeGehealthcare Clinical Information Center Mp100r Firmware
OSGehealthcare4.05.0
Powiązane podatności
Ujawnienie klucza prywatnego SSH w produktach GE Healthcare
GE Healthcare: zakodowane dane SMB umożliwiające RCE
GE Healthcare — nieautoryzowane przesyłanie plików przez mechanizm aktualizacji
Słabe szyfrowanie RDP umożliwia RCE w urządzeniach GE Healthcare
In ApexPro Telemetry Server Versions 4.2 and prior, CARESCAPE Telemetry Server v4.2 & prior, Clinical Informat...