Basque Cyber Security Centre - Centro Vasco de Ciberseguridad

Múltiples vulnerabilidades en TotalAlert Scroll Medical Air Systems de BeaconMedaes

Fecha de publicación: 25/05/2018

Importancia: Alta

Recursos afectados:

  • TotalAlert Scroll Medical Air Systems con software versión 4107600010.23 y anteriores.

Descripción:

El investigador Maxim Rupp ha identificado varias vulnerabilidades que afectan al recurso médico TotalAlert Scroll Medical Air Systems de BeaconMedaes. Un potencial atacante podría ver y modificar información del dispositivo y de la configuración de la aplicación web, aunque no tendría acceso a la información médica del usuario. BeaconMedaes informa que un ataque exitoso no afectaría al modo de funcionamiento designado en su propósito.

Solución:

BeaconMedaes ha desarrollado la versión 4107600010.24 y aconseja a todos los usuarios que actualicen sus equipos a la última versión.

Detalle:

  • Incorrecta protección de credenciales: Un potencial atacante con acceso de red al servidor web integrado podría recuperar las credenciales definidas por defecto o de un usuario, almacenadas y transmitidas de manera insegura. Se ha reservado el identificador CVE-2018-7518 para esta vulnerabilidad de severidad alta.
  • Credenciales almacenadas sin protección: Las contraseñas son almacenadas en texto en claro en un fichero que es accesible sin autenticación. Se ha reservado el identificador CVE-2018-7515 para esta vulnerabilidad de severidad alta.
  • Control de acceso inadecuado: Un potencial atacante podría acceder a una URL específica en el servidor web y obtener información en la aplicación sin autenticarse. Se ha reservado el identificador CVE-2018-7526 para esta vulnerabilidad de severidad media.

Etiquetas: Actualización, Vulnerabilidad