Уязвимость BDU:2018-00982

Идентификатор: BDU:2018-00982.
Наименование уязвимости: Уязвимость медицинского оборудования Medtronic MiniMed, вызванная недостатками механизма аутентификации, позволяющая нарушителю повторно воспроизвести перехваченный запрос.
Описание уязвимости: Уязвимость инсулиновых помп Medtronic MiniMed 508, 522, 523, 523K, 551, 722, 723, 723K и 751 связана с недостатками механизма аутентификации. Эксплуатация уязвимости может позволить нарушителю обойти процедуру аутентификации путем выполнения перехваченного запроса
Уязвимое ПО: ПО сетевого программно-аппаратного средства Medtronic MiniMed 508 — | ПО сетевого программно-аппаратного средства Medtronic MiniMed 522 — | ПО сетевого программно-аппаратного средства Medtronic MiniMed 523 — | ПО сетевого программно-аппаратного средства Medtronic MiniMed 523K — | ПО сетевого программно-аппаратного средства Medtronic MiniMed 551 — | ПО сетевого программно-аппаратного средства Medtronic MiniMed 722 — | ПО сетевого программно-аппаратного средства Medtronic MiniMed 723 — | ПО сетевого программно-аппаратного средства Medtronic MiniMed 723K — | ПО сетевого программно-аппаратного средства Medtronic MiniMed 751 — |
Наименование ОС и тип аппаратной платформы:
Дата выявления: 07.08.2018.
CVSS 2.0: AV:A/AC:L/Au:N/C:N/I:C/A:N
Уровень опасности уязвимости: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)
Возможные меры по устранению:
Компенсирующие меры:
— иcпользование систем обнаружения и предотвращения вторжений для отслеживания индикаторов компрометации;
— ограничение доступа из общедоступных сетей (Интернет);
— использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удалённого доступа;
— использование виртуальных частных сетей для организации удаленного доступа (VPN)..
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Информация об устранении отсутствует
Идентификаторы других систем описаний уязвимости: CVE-2018-14781.
Прочая информация: Атака возможна только при включенных настройках «easy bolus» и «remote bolus»
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://www.securitylab.ru/news/494960.php



