当前位置:主页>资 讯>安全动态>

ICS-CERT警报:史密斯医疗设备Medfusion4000无线注射泵存在八项安全漏洞

  据外媒报道,美国工控系统网络应急响应团队 ICS-CERT 于 9 月 7 日发布安全警报,宣称史密斯医疗公司生产的 Medfusion 4000 无线注射泵存在八处安全漏洞,允许黑客在未经授权下远程访问系统、修改设备预期操作。其中,该设备最为严重的漏洞(CVE-2017-12725) CVSS 分值为 9.8,与使用硬编码的用户名与密码有关。因此,如果目标用户在该设备上默认配置,那么攻击者将会自动建立无线连接进行远程访问操作。
 


 

  调查显示,受影响的注射仪器由全球卫生保健专业人员用于控制急性护理药物剂量。例如新生儿或儿科重症监护室以及手术室都将需要此注射仪器传输药物。据悉,研究人员经检测发现高危漏洞主要包括:

  缓冲区溢出(CVE-2017-12718):允许黑客入侵目标系统,并在特定条件下远程执行恶意代码;

  未经授权访问(CVE-2017-12720):如果该设备允许 FTP 连接,那么黑客可在未经授权下远程操控目标系统;

  窃取硬编码凭证(CVE-2017-12724):允许黑客窃取目标系统 FTP 服务器的硬编码凭证;

  缺乏主机证书验证(CVE-2017-12721):允许黑客瞄准目标设备开展中间人(MitM)攻击;

  另外,其余漏洞均属于中等程度,即允许攻击者利用它们破坏目标设备的通信与操作模块,并使用硬编码凭证进行 telnet 认证后从配置文件中获取用户密码等敏感信息。

  研究人员表示,上述八处漏洞仅影响 1.1、1.5 与 1.6 版本的固件设备。据称,史密斯正试图修复漏洞并计划于 2018 年 1 月发布最新版本 1.6.1 解决问题。与此同时,研究人员建议各医疗机构采取防御措施,包括设置静态 IP 地址、监控恶意服务器网络活动、定期创建备份等方案,直至补丁发布。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

安卓最新奥利奥系统奇葩漏洞:化身流量狂魔

安卓最新奥利奥系统奇葩漏洞:化身流量狂魔,绕过Wi-Fi猛吸用户移动流量

近日,有用户在Reddit贴出一条消息,称Google最新推出的Android 8.0 Oreo系统上存在一...[详细]

ICS-CERT警报:史密斯医疗设备Medfusion400

ICS-CERT警报:史密斯医疗设备Medfusion4000无线注射泵存在八项安全漏洞

据外媒报道,美国工控系统网络应急响应团队 ICS-CERT 于 9 月 7 日发布安全警报,宣称...[详细]

间谍软件Babar出现新变种,疑似由法国情报

间谍软件Babar出现新变种,疑似由法国情报机构开发使用

网络安全公司 Palo Alto Networks 研究人员近期发现黑客组织正利用一款恶意软件 Babar...[详细]

美国征信机构Equifax网站漏洞暴露1.43亿美

美国征信机构Equifax网站漏洞暴露1.43亿美国消费者

 Equifax,美国最大征信机构之一,9月7日宣称,其网站的一个漏洞导致1.43亿消费者数...[详细]

又是AWS数据库配置错误,时代华纳400万客户

又是AWS数据库配置错误,时代华纳400万客户信息在线泄露

据外媒 9 月 6 日报道,继美国私人安全公司 TigerSwan 9,400 份雇佣简历在未受保护的 ...[详细]

返回首页 返回顶部