Baxtsizlik cookie-fayllari zaifligi tibbiy uskunalarni xakerlik hujumiga uchratish xavfini tug’diradi

Baxtsizlik cookie-fayllari zaifligi tibbiy uskunalarni xakerlik hujumiga uchratish xavfini tug’diradi

Baxtsizlik cookie-fayllari zaifligi tibbiy uskunalarni xakerlik hujumiga uchratish xavfini tug'diradi

Muammo tajovuzkorlarga ulangan tibbiy uskunalar bilan bog’liq muammolarni keltirib chiqarish imkonini beradi.

Qualcomm Life Capsule Datacaptor Terminal Server (DTS) shlyuzidagi zaiflikdan tajovuzkorlar osongina foydalanishlari mumkin, bu ularga o’zboshimchalik bilan kodni bajarish va qurilmada administrator darajasidagi imtiyozlarni olish imkonini beradi. Bu haqda CyberMDX xavfsizlik tadqiqotchilari xabar berishdi. Qualcomm Life Capsule DTS – bu kasalxonalar tomonidan monitorlar, ventilyatorlar, anesteziya mashinalari va infuzion nasoslar kabi tibbiy asboblarni tarmoqqa ulash uchun ishlatiladigan tibbiy shlyuz.

Datacaptor o’rnatilgan konfiguratsiya serveriga ega va AllegroSoft kompaniyasining RomPager dasturiy ta’minot komponentidan foydalanadi. Mutaxassislar DTS tomonidan ishlatiladigan RomPager versiyalarida (4.01 dan 4.34 gacha) Checkpoint tadqiqotchilari tomonidan 2014-yilda aniqlangan Misfortune Cookie nomi bilan tanilgan CVE-2014-9222 zaifligi mavjudligini aniqladilar.

Muammo tajovuzkorlarga veb-boshqaruv portaliga maxsus tayyorlangan HTTP cookie-faylini yuborish orqali qurilma xotirasidagi ixtiyoriy manzilga ma’lumotlarni kiritish imkonini beradi.

«Bu harakat autentifikatsiyasiz bajarilishi mumkin va serverda administrator huquqlarini qo’lga kiritish uchun o’zboshimchalik bilan kirish mumkin. Bu ulangan tibbiy uskunalarda nosozliklarga olib kelishi mumkin», deb tushuntirishdi mutaxassislar.

Ishlab chiqaruvchining so’zlariga ko’ra, zaiflik boshqa Capsule Technologies mahsulotlariga ta’sir qilmaydi va muammodan foydalanishga urinishlar aniqlanmagan. Kompaniya allaqachon Misfortune Cookie-ni tuzatuvchi dasturiy ta’minot yangilanishini chiqargan.

O‘xshash maqolalar