CRITICAL🇬🇧 English

CVE-2021-33885

B. Braun SpaceCom2 — pominięcie weryfikacji podpisu danych, pełny dostęp do systemu

CVSS 10.0v3.1pub. 2021-08-25upd. 2024-11-21

Podatność w urządzeniu B. Braun SpaceCom2 (moduł komunikacyjny pomp infuzyjnych) pozwala zdalnemu, nieuwierzytelnionemu atakującemu na przesłanie złośliwych danych, które urządzenie przyjmuje jako prawidłowe z powodu braku weryfikacji podpisów kryptograficznych. Skutkuje to uzyskaniem pełnego dostępu do poleceń systemowych, co w kontekście urządzeń medycznych niesie bezpośrednie ryzyko dla życia pacjentów.

Pokaż oryginał (EN)

An Insufficient Verification of Data Authenticity vulnerability in B. Braun SpaceCom2 prior to 012U000062 allows a remote unauthenticated attacker to send the device malicious data that will be used in place of the correct data. This results in full system command access and execution because of the lack of cryptographic signatures on critical data sets.

🤖 Analiza AI
Jak działa

Urządzenie nie weryfikuje autentyczności krytycznych zestawów danych za pomocą podpisów kryptograficznych (CWE-347 — Improper Verification of Cryptographic Signature). Atakujący może przesłać przez sieć spreparowane dane, które system przyjmie i przetworzy tak samo jak dane legitymizowane. Brak jakichkolwiek mechanizmów uwierzytelniania po stronie odbiorcy powoduje, że złośliwy payload jest bezpośrednio wykonywany na poziomie systemowym.

Skutki

Atakujący bez żadnych poświadczeń uzyskuje pełny dostęp do wykonywania poleceń systemowych na urządzeniu (RCE), co w przypadku pomp infuzyjnych może prowadzić do manipulacji dawkowaniem leków i bezpośredniego zagrożenia zdrowia lub życia pacjentów.

Mitygacja

Należy zaktualizować oprogramowanie B. Braun SpaceCom2 do wersji 012U000062 lub nowszej. W środowisku klinicznym zaleca się również izolację sieciową urządzeń medycznych (segmentacja sieci, firewall) ograniczającą dostęp do interfejsów komunikacyjnych pomp infuzyjnych do czasu wdrożenia patcha. Szczegółowe informacje dostępne u producenta (B. Braun USA) zgodnie z referencjami.

Kogo dotyczy

B. Braun SpaceCom2 w wersjach wcześniejszych niż 012U000062, B. Braun Infusomat Large Volume Pump 871305U oraz B. Braun Spacestation 8713142U

Uwagi

Podatność została opisana przez badaczy McAfee Enterprise ATR, co wynika z referencji w zgłoszeniu. Dotyczy urządzeń medycznych klasy krytycznej (pompy infuzyjne stosowane w środowiskach szpitalnych), co wymaga szczególnej oceny ryzyka w procesach zarządzania bezpieczeństwem infrastruktury medycznej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Bbraun Infusomat Large Volume Pump 871305u

    HW
    Bbraun
    wszystkie wersje
  • Bbraun Spacecom2

    OS
    Bbraun
    < 012u000062
  • Bbraun Spacestation 8713142u

    HW
    Bbraun
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-33886HIGH8.1ten sam produkt

An improper sanitization of input vulnerability in B. Braun SpaceCom2 prior to 012U000062 allows a remote unau...

CVE-2021-33882MEDIUM6.8ten sam produkt

A Missing Authentication for Critical Function vulnerability in B. Braun SpaceCom2 prior to 012U000062 allows ...

CVE-2021-33883MEDIUM5.9ten sam produkt

A Cleartext Transmission of Sensitive Information vulnerability in B. Braun SpaceCom2 prior to 012U000062 allo...

CVE-2021-33884MEDIUM6.5ten sam produkt

An Unrestricted Upload of File with Dangerous Type vulnerability in B. Braun SpaceCom2 prior to 012U000062 all...

CVE-2020-25172CRITICAL9.8PL ✓ten sam vendor

Path Traversal w B. Braun OnlineSuite — nieautoryzowany upload/download plików