Goodnews.ua


Philips сообщила о 9 опасных уязвимостях в одном из своих медицинских решений

Сентябрь 03
21:06 2018

Компания Philips обнаружила в одном из своих продуктов e-Alert Unit девять различных опасных уязвимостей, одна из которых является критической и позволяет злоумышленнику удаленно выполнить произвольный код. Проблемы затрагивают версии R2.1 и более ранние.

Philips e-Alert Unit представляет собой решение, позволяющее контролировать работу медицинских систем визуализации. Оно не является медицинским оборудованием само по себе. Данное решение предупреждает, когда ключевые параметры в аппаратах МРТ не действуют.

«Успешная эксплуатация данных уязвимостей злоумышленником, находящимся в пределах одной подсети, может привести к компрометации пользовательских данных, нарушить целостность и/или доступность устройства. Уязвимости могут позволить злоумышленникам выполнять произвольный код, получать информацию об устройстве и потенциально добиться сбоя e-Alert», — следует из предупреждения ICS-CERT.

В частности, в решении обнаружены следующие уязвимости :

-Некорректная проверка входных данных (CVE-2018-8850) — внедрение вредоносных данных в форму может привести к произвольному управлению ресурсом или выполнению произвольного кода.

-Межсайтовый скриптинг (CVE-2018-8846) — некорректная проверка входных данных при создании web-страницы.

-Раскрытие информации (CVE-2018-14803) — злоумышленник может получить информацию о продукте, которая может быть использована для атаки.

-Некорректные разрешения по умолчанию (CVE-2018-884) — программное обеспечение устанавливает некорректные разрешения во время установки.

-Отправка данных в виде простого текста (CVE-2018-8842) — критически важные для безопасности данные передаются по незашифрованному каналу, позволяя раскрыть необходимую для авторизации информацию.

-Межсайтовая подделка запросов (CVE-2018-8844) — недостаточная проверка источника сформированного запроса.

-Фиксация сеанса (CVE-2018-8852) — злоумышленник может перехватить аутентифицированною сессию без аннулирования существующих идентификаторов.

-Исчерпание ресурсов (CVE-2018-8854) — программное обеспечение не может ограничить объем расходуемых ресурсов.

-Использование неизменяемых учетных данных (CVE-2018-8856) — программное обеспечение шифрует внутренние данные с помощью неизменяемого криптографического ключа.

В июне текущего года Philips выпустила обновление, устраняющее некоторые проблемы. Компания планирует исправить остальные уязвимости до конца 2018 года.

Источник: securitylab.ru

Share

Статьи по теме







0 Комментариев

Хотите быть первым?

Еще никто не комментировал данный материал.

Написать комментарий

Комментировать

Залишаючи свій коментар, пам'ятайте, що зміст та тональність вашого повідомлення можуть зачіпати почуття реальних людей, що безпосередньо чи опосередковано пов'язані із цією новиною. Виявляйте повагу та толерантність до своїх співрозмовників. Користувачі, які систематично порушують це правило, будуть заблоковані.

Website Protected by Spam Master


Останні новини

Левандовски — о разгроме Реала: Нам все равно кого мы побеждаем

Читать всю статью

Ми у соцмережах




Наші партнёри

UA.TODAY - Украина Сегодня UA.TODAY
Goodnews.ua