Podatność w produktach GE Healthcare (ApexPro Telemetry Server, CARESCAPE Telemetry Server, Clinical Information Center, CARESCAPE Central Station) polega na zastosowaniu słabego schematu szyfrowania do zdalnej kontroli pulpitu. Umożliwia to atakującemu zdalne wykonanie kodu (RCE) na podatnych urządzeniach w sieci, co w środowisku medycznym niesie poważne ryzyko dla bezpieczeństwa pacjentów.
▸ Pokaż oryginał (EN)
In ApexPro Telemetry Server Versions 4.2 and prior, CARESCAPE Telemetry Server v4.2 & prior, Clinical Information Center (CIC) Versions 4.X and 5.X, CARESCAPE Central Station (CSCS) Versions 1.X, the affected products utilize a weak encryption scheme for remote desktop control, which may allow an attacker to obtain remote code execution of devices on the network.
Podatne urządzenia korzystają z mechanizmu zdalnego sterowania pulpitem opartego na niewystarczająco silnym algorytmie szyfrowania (CWE-326). Słabe szyfrowanie pozwala atakującemu znajdującemu się w sieci na przechwycenie lub manipulację komunikacją zdalnego pulpitu bez konieczności uwierzytelnienia. Wykorzystując tę słabość, atakujący może uzyskać zdalne wykonanie kodu na docelowym urządzeniu. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, a jego zasięg wykracza poza granicę bezpośrednio atakowanego systemu (Scope: Changed).
Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem medycznym poprzez zdalne wykonanie dowolnego kodu (RCE), co może skutkować naruszeniem poufności danych pacjentów, modyfikacją danych klinicznych oraz zakłóceniem dostępności urządzeń telemetrycznych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (patrz: ICS-CERT Advisory ICSMA-20-023-01 oraz materiały GE Healthcare). Zaleca się również segmentację sieci medycznej, ograniczenie dostępu do usług zdalnego pulpitu wyłącznie do zaufanych hostów oraz monitorowanie ruchu sieciowego na podatnych urządzeniach do czasu zastosowania aktualizacji.
GE Healthcare ApexPro Telemetry Server wersje 4.2 i wcześniejsze; GE Healthcare CARESCAPE Telemetry Server wersje 4.2 i wcześniejsze; GE Healthcare Clinical Information Center (CIC) wersje z rodziny 4.X oraz 5.X; GE Healthcare CARESCAPE Central Station (CSCS) wersje z rodziny 1.X
Podatność dotyczy urządzeń medycznych stosowanych w środowiskach klinicznych (telemetria, stacje centralne). Advisory opublikowane przez ICS-CERT (ICSMA-20-023-01) w dniu 2020-01-24. Wynik CVSS 10.0 wskazuje na maksymalne ryzyko — brak wymagań co do uwierzytelnienia, uprawnień i interakcji użytkownika przy pełnym wpływie na poufność, integralność i dostępność.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HGehealthcare Apexpro Telemetry Server
HWGehealthcarewszystkie wersjeGehealthcare Apexpro Telemetry Server Firmware
OSGehealthcare≤ 4.2Gehealthcare Carescape Central Station Mai700
HWGehealthcarewszystkie wersjeGehealthcare Carescape Central Station Mai700 Firmware
OSGehealthcare1.0Gehealthcare Carescape Central Station Mas700
HWGehealthcarewszystkie wersjeGehealthcare Carescape Central Station Mas700 Firmware
OSGehealthcare1.0Gehealthcare Carescape Telemetry Server Mp100r
HWGehealthcarewszystkie wersjeGehealthcare Carescape Telemetry Server Mp100r Firmware
OSGehealthcare≤ 4.2Gehealthcare Clinical Information Center Mp100d
HWGehealthcarewszystkie wersjeGehealthcare Clinical Information Center Mp100d Firmware
OSGehealthcare4.05.0Gehealthcare Clinical Information Center Mp100r
HWGehealthcarewszystkie wersjeGehealthcare Clinical Information Center Mp100r Firmware
OSGehealthcare4.05.0
Powiązane podatności
Ujawnienie klucza prywatnego SSH w produktach GE Healthcare
RCE poprzez brak walidacji danych wejściowych w GE Healthcare — systemy telemetryczne
GE Healthcare: zakodowane dane SMB umożliwiające RCE
GE Healthcare — nieautoryzowane przesyłanie plików przez mechanizm aktualizacji
In ApexPro Telemetry Server Versions 4.2 and prior, CARESCAPE Telemetry Server v4.2 & prior, Clinical Informat...