以色列医疗设备安全企业 Medigate、飞利浦和 ICS-CERT 陆续发布公告,披露飞利浦病人监护仪中存在严重的漏洞。受影响的设备包括飞利浦 IntelliVue MP 和 MX 系列、Avalon 胎儿监护仪(FM20、FM30、FM40和FM50)。

漏洞详情

Medigate 公司的研究人员在飞利浦上述设备中发现三个漏洞:

  • 不正确的身份验证漏洞 CWE-287(CVE-2018-10597):CVSS v3评分为8.3分,允许未经身份验证的攻击者访问内存并写入目标设备的内存。

  • 基于堆栈的缓冲区溢出漏洞 CWE-121(CVE-2018-10601):CVSS v3评分为8.2分,会暴露“回声”服务,缓冲区被复制到堆栈而没有经过边界检查,这可能允许远程执行代码。

  • 信息泄露漏洞 CWE-200(CVE-2018-10599):CVSS v3评分为6.4分,允许未经身份验证的攻击者读取目标设备的内存。

Medigate 指出,这些漏洞允许未经身份验证的远程攻击者在设备上写入内存,这可能会允许远程代码执行操作。成功利用这些漏洞可能会让攻击者读取和/或写入内存引发拒绝服务问题;或致患者健康信息(PHI)泄露甚至破坏患者数据的完整性。

飞利浦公司在安全公告中指出,利用这些漏洞需具备丰富的技术知识和技能,以及托管受影响设备的局域网的访问权限,并且表示目前尚未收到关于漏洞利用的报告,也未发现专门针对这些漏洞的公开利用代码。

飞利浦预计将在2018年第二季度和第三季度发布补丁。与此同时,飞利浦建议用户了解降低风险的安全和网络配置指南。

具体的缓解措施请参考https://ics-cert.us-cert.gov/advisories/ICSMA-18-156-01 

声明:本文来自E安全,版权归作者所有。文章内容仅代表作者独立观点,不代表士冗科技立场,转载目的在于传递更多信息。如有侵权,请联系 service@expshell.com。