Philips o’zining sog’liqni saqlash yechimlaridan birida to’qqizta xavfli zaiflikni oshkor qildi.

Philips o’zining sog’liqni saqlash yechimlaridan birida to’qqizta xavfli zaiflikni oshkor qildi.

Philips o'zining sog'liqni saqlash yechimlaridan birida to'qqizta xavfli zaiflikni oshkor qildi.

Muammolardan biri juda muhim va tajovuzkorga o’zboshimchalik bilan kodni bajarishga imkon beradi.

Philips o’zining e-Alert Unit mahsulotlaridan birida to’qqiz xil xavfli zaifliklarni aniqladi, ulardan biri juda muhim va tajovuzkorga masofadan turib ixtiyoriy kodni bajarishga imkon beradi. Muammolar R2.1 va undan oldingi versiyalarga ta’sir qiladi. Philips e-Alert Unit tibbiy tasvirlash tizimlarini kuzatish uchun yechimdir. Bu o’z-o’zidan tibbiy uskunalar emas. Yechim MRI apparatlaridagi asosiy parametrlar ishlamayotganda ogohlantiradi.

ICS-CERT ogohlantirishiga ko’ra, «Ushbu zaifliklardan tajovuzkor tomonidan bir xil tarmoq ichida muvaffaqiyatli foydalanish foydalanuvchi ma’lumotlarining buzilishiga va qurilmaning yaxlitligi va/yoki mavjudligining buzilishiga olib kelishi mumkin. Ushbu zaifliklar tajovuzkorlarga o’zboshimchalik bilan kodni bajarish, qurilma ma’lumotlarini olish va elektron ogohlantirishning ishdan chiqishiga olib kelishi mumkin».

Xususan, yechimda quyidagi zaifliklar aniqlandi:

  • Noto’g’ri kiritish tekshiruvi (CVE-2018-8850) – Formaga zararli ma’lumotlarni kiritish resurslarni o’zboshimchalik bilan boshqarishga yoki kodni o’zboshimchalik bilan bajarishga olib kelishi mumkin.

  • Saytlararo skriptlash (CVE-2018-8846) – veb-sahifa yaratishda kirish ma’lumotlarining noto’g’ri tasdiqlanishi.

  • Axborotni oshkor qilish (CVE-2018-14803) – Hujumchi hujum uchun ishlatilishi mumkin bo’lgan mahsulot haqida ma’lumot olishi mumkin.

  • Noto’g’ri standart ruxsatnomalar (CVE-2018-884) – Dasturiy ta’minot o’rnatish paytida noto’g’ri ruxsatnomalarni o’rnatadi.

  • Oddiy matnli ma’lumotlarni uzatish (CVE-2018-8842) – Xavfsizlik uchun muhim ma’lumotlar shifrlanmagan kanal orqali uzatiladi, bu esa autentifikatsiya ma’lumotlarini oshkor qilish imkonini beradi.

  • Saytlararo so’rovni qalbakilashtirish (CVE-2018-8844) – tayyorlangan so’rovning kelib chiqishini yetarlicha tasdiqlamaslik.

  • Sessiyani fiksatsiya qilish (CVE-2018-8852) – Tajovuzkor mavjud identifikatorlarni bekor qilmasdan autentifikatsiya qilingan sessiyani egallab olishi mumkin.

  • Resurslarning tugashi (CVE-2018-8854) – Dasturiy ta’minot iste’mol qilinadigan resurslar miqdorini cheklay olmayapti.

  • O’zgarmas ishonch yorliqlaridan foydalanish (CVE-2018-8856) – Dasturiy ta’minot ichki ma’lumotlarni o’zgarmas kriptografik kalit yordamida shifrlaydi.

Joriy yilning iyun oyida Philips ba’zi muammolarni hal qiluvchi yangilanishni e’lon qildi. Kompaniya qolgan zaifliklarni 2018-yil oxiriga qadar tuzatishni rejalashtirmoqda.

O‘xshash maqolalar