CRITICAL🇬🇧 English

CVE-2020-6965

GE Healthcare — nieautoryzowane przesyłanie plików przez mechanizm aktualizacji

CVSS 9.9v3.1pub. 2020-01-24upd. 2024-11-21

Podatność w mechanizmie aktualizacji oprogramowania urządzeń GE Healthcare pozwala uwierzytelnionemu atakującemu na przesłanie dowolnych plików na system poprzez spreparowany pakiet aktualizacyjny. Ze względu na krytyczny kontekst medyczny (monitory pacjentów, serwery telemetrii), podatność stwarza poważne zagrożenie dla bezpieczeństwa i dostępności systemów.

Pokaż oryginał (EN)

In ApexPro Telemetry Server Versions 4.2 and prior, CARESCAPE Telemetry Server v4.2 & prior, Clinical Information Center (CIC) Versions 4.X and 5.X, CARESCAPE Central Station (CSCS) Versions 1.X, B450 Version 2.X, B650 Version 1.X, B650 Version 2.X, B850 Version 1.X, B850 Version 2.X, a vulnerability in the software update mechanism allows an authenticated attacker to upload arbitrary files on the system through a crafted update package.

🤖 Analiza AI
Jak działa

Mechanizm aktualizacji oprogramowania w dotkniętych produktach GE Healthcare nie weryfikuje w wystarczającym stopniu zawartości przesyłanych pakietów aktualizacyjnych (CWE-434: Unrestricted Upload of File with Dangerous Type, CWE-20: Improper Input Validation). Uwierzytelniony atakujący może przygotować spreparowany pakiet aktualizacyjny zawierający dowolne pliki i przesłać go do systemu. Nieprawidłowa walidacja danych wejściowych umożliwia zapisanie tych plików w systemie bez odpowiednich ograniczeń.

Skutki

Atakujący może umieścić w systemie dowolne pliki, co w praktyce może prowadzić do wykonania złośliwego kodu (RCE), przejęcia kontroli nad urządzeniem medycznym lub zakłócenia jego dostępności i integralności danych pacjentów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (doradztwo ICS-CERT ICSMA-20-023-01). Dodatkowo zaleca się ograniczenie dostępu sieciowego do dotkniętych systemów wyłącznie do autoryzowanych użytkowników i sieci medycznych, segmentację sieci oraz monitorowanie prób przesyłania nieautoryzowanych pakietów aktualizacyjnych.

Kogo dotyczy

ApexPro Telemetry Server w wersjach 4.2 i wcześniejszych; CARESCAPE Telemetry Server v4.2 i wcześniejszych; Clinical Information Center (CIC) w wersjach 4.X i 5.X; CARESCAPE Central Station (CSCS) w wersjach 1.X; B450 w wersji 2.X; B650 w wersjach 1.X i 2.X; B850 w wersjach 1.X i 2.X

Uwagi

Podatność opublikowana 2020-01-24 w ramach doradztwa ICS-CERT ICSMA-20-023-01 dotyczącego urządzeń medycznych GE Healthcare. Wymaga uwierzytelnienia, co obniża ryzyko ataku zdalnego bez posiadania poświadczeń, jednak w środowiskach medycznych może stanowić poważne zagrożenie dla ciągłości opieki nad pacjentem.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Gehealthcare Apexpro Telemetry Server

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Apexpro Telemetry Server Firmware

    OS
    Gehealthcare
    ≤ 4.2
  • Gehealthcare Carescape B450 Monitor

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape B450 Monitor Firmware

    OS
    Gehealthcare
    2.0
  • Gehealthcare Carescape B650 Monitor

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape B650 Monitor Firmware

    OS
    Gehealthcare
    1.02.0
  • Gehealthcare Carescape B850 Monitor

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape B850 Monitor Firmware

    OS
    Gehealthcare
    1.02.0
  • Gehealthcare Carescape Central Station Mai700

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape Central Station Mai700 Firmware

    OS
    Gehealthcare
    1.0
  • Gehealthcare Carescape Central Station Mas700

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape Central Station Mas700 Firmware

    OS
    Gehealthcare
    1.0
  • Gehealthcare Carescape Telemetry Server Mp100r

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Carescape Telemetry Server Mp100r Firmware

    OS
    Gehealthcare
    ≤ 4.2
  • Gehealthcare Clinical Information Center Mp100d

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Clinical Information Center Mp100d Firmware

    OS
    Gehealthcare
    4.05.0
  • Gehealthcare Clinical Information Center Mp100r

    HW
    Gehealthcare
    wszystkie wersje
  • Gehealthcare Clinical Information Center Mp100r Firmware

    OS
    Gehealthcare
    4.05.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-6961CRITICAL10.0PL ✓ten sam produkt

Ujawnienie klucza prywatnego SSH w produktach GE Healthcare

CVE-2020-6962CRITICAL10.0PL ✓ten sam produkt

RCE poprzez brak walidacji danych wejściowych w GE Healthcare — systemy telemetryczne

CVE-2020-6963CRITICAL10.0PL ✓ten sam produkt

GE Healthcare: zakodowane dane SMB umożliwiające RCE

CVE-2020-6966CRITICAL10.0PL ✓ten sam produkt

Słabe szyfrowanie RDP umożliwia RCE w urządzeniach GE Healthcare

CVE-2020-6964HIGH8.6ten sam produkt

In ApexPro Telemetry Server Versions 4.2 and prior, CARESCAPE Telemetry Server v4.2 & prior, Clinical Informat...