Podatność w urządzeniu B. Braun SpaceCom2 (moduł komunikacyjny pomp infuzyjnych) pozwala zdalnemu, nieuwierzytelnionemu atakującemu na przesłanie złośliwych danych, które urządzenie przyjmuje jako prawidłowe z powodu braku weryfikacji podpisów kryptograficznych. Skutkuje to uzyskaniem pełnego dostępu do poleceń systemowych, co w kontekście urządzeń medycznych niesie bezpośrednie ryzyko dla życia pacjentów.
▸ Pokaż oryginał (EN)
An Insufficient Verification of Data Authenticity vulnerability in B. Braun SpaceCom2 prior to 012U000062 allows a remote unauthenticated attacker to send the device malicious data that will be used in place of the correct data. This results in full system command access and execution because of the lack of cryptographic signatures on critical data sets.
Urządzenie nie weryfikuje autentyczności krytycznych zestawów danych za pomocą podpisów kryptograficznych (CWE-347 — Improper Verification of Cryptographic Signature). Atakujący może przesłać przez sieć spreparowane dane, które system przyjmie i przetworzy tak samo jak dane legitymizowane. Brak jakichkolwiek mechanizmów uwierzytelniania po stronie odbiorcy powoduje, że złośliwy payload jest bezpośrednio wykonywany na poziomie systemowym.
Atakujący bez żadnych poświadczeń uzyskuje pełny dostęp do wykonywania poleceń systemowych na urządzeniu (RCE), co w przypadku pomp infuzyjnych może prowadzić do manipulacji dawkowaniem leków i bezpośredniego zagrożenia zdrowia lub życia pacjentów.
Należy zaktualizować oprogramowanie B. Braun SpaceCom2 do wersji 012U000062 lub nowszej. W środowisku klinicznym zaleca się również izolację sieciową urządzeń medycznych (segmentacja sieci, firewall) ograniczającą dostęp do interfejsów komunikacyjnych pomp infuzyjnych do czasu wdrożenia patcha. Szczegółowe informacje dostępne u producenta (B. Braun USA) zgodnie z referencjami.
B. Braun SpaceCom2 w wersjach wcześniejszych niż 012U000062, B. Braun Infusomat Large Volume Pump 871305U oraz B. Braun Spacestation 8713142U
Podatność została opisana przez badaczy McAfee Enterprise ATR, co wynika z referencji w zgłoszeniu. Dotyczy urządzeń medycznych klasy krytycznej (pompy infuzyjne stosowane w środowiskach szpitalnych), co wymaga szczególnej oceny ryzyka w procesach zarządzania bezpieczeństwem infrastruktury medycznej.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NBbraun Infusomat Large Volume Pump 871305u
HWBbraunwszystkie wersjeBbraun Spacecom2
OSBbraun< 012u000062Bbraun Spacestation 8713142u
HWBbraunwszystkie wersje
Powiązane podatności
An improper sanitization of input vulnerability in B. Braun SpaceCom2 prior to 012U000062 allows a remote unau...
A Missing Authentication for Critical Function vulnerability in B. Braun SpaceCom2 prior to 012U000062 allows ...
A Cleartext Transmission of Sensitive Information vulnerability in B. Braun SpaceCom2 prior to 012U000062 allo...
An Unrestricted Upload of File with Dangerous Type vulnerability in B. Braun SpaceCom2 prior to 012U000062 all...
Path Traversal w B. Braun OnlineSuite — nieautoryzowany upload/download plików