Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2024-04475

CVSS: 8.4
18.02.2020

Уязвимость режима Kiosk Mode систем ультразвуковой диагностики GE HealthCare, позволяющая нарушителю обойти ограничения безопасности, получить несанкционированный доступ к защищаемой информации и повысить свои привилегии

Уязвимость режима Kiosk Mode систем ультразвуковой диагностики GE HealthCare связана с нарушением механизма защиты данных. Эксплуатация уязвимости может позволить нарушителю обойти ограничения безопасности, получить несанкционированный доступ к защищаемой информации и повысить свои привилегии
Статус уязвимости:
Подтверждена производителем
Информация об устранении отсутствует
Дата выявления: 18.02.2020
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Компенсирующие меры:
- ограничение возможности подключения к устройствам через SMB по 2638 TCP-порту (порт сервера базы данных SQL Anywhere);
- использование средств межсетевого экранирования и средств обнаружения и предотвращения вторжений (IDS/IPS) для отслеживания подключений к устройству;
- ограничение доступа к устройству из внешних сетей (Интернет);
- использование виртуальных частных сетей для организации удаленного доступа (VPN);
- сегментирование сети для ограничения возможности удалённого доступа к медицинскому оборудованию.

Использование рекомендаций производителя:
https://www.gehealthcare.com/services/lifecycle-management/product-security-portal/security

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-20 The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
CWE-250 The product performs an operation at a privilege level that is higher than the minimum level required, which creates new weaknesses or amplifies the consequences of other weaknesses.
CWE-693 The product does not use or incorrectly uses a protection mechanism that provides sufficient defense against directed attacks against the product.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2020-6977 A restricted desktop environment escape vulnerability exists in the Kiosk Mode functionality of affected devices. Specially c...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.2 HIGH 2.0 AV:L/AC:L/Au:N/C:C/I:C/A:C
8.4 HIGH 3.0 AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2020-6977
Вендор:
  • GE Healthcare
Тип ПО:
  • ПО программно-аппаратного средства
Наименование ПО:
  • Invenia ABUS
  • Vivid E90
  • Vivid E95
  • Vivid S60N
  • Vivid E80
  • Vivid S70N
  • Vivid T8
  • Vivid iQ
  • Vivid T9
  • LOGIQ Fortis
  • LOGIQ E10s
  • LOGIQ E10
  • Venue Go R2
  • Venue R1
  • Venue R2
  • Versana Essential R2
  • Venue Go R3
  • Venue R3
  • Venue Go R4
  • Venue R4
  • Venue Fit R4
  • Venue Fit R3
  • LOGIQ e R9
  • LOGIQ e R8
  • LOGIQ e R7 (9.2.x)
  • LOGIQ e R7 (9.1.x)
  • LOGIQ He
  • Voluson Expert 22
  • Voluson Expert 18
  • Voluson Expert 16 BT24
  • Voluson Expert 16
  • Voluson SWIFT+
  • Voluson SWIFT
  • Voluson Expert 22 BT24
  • Voluson Expert 18 BT24
  • Voluson SWIFT BT24
  • Voluson SWIFT+ BT24
Версия ПО:
  • - (Invenia ABUS)
  • - (Vivid E90)
  • - (Vivid E95)
  • - (Vivid S60N)
  • - (Vivid E80)
  • - (Vivid S70N)
  • - (Vivid T8)
  • - (Vivid iQ)
  • - (Vivid T9)
  • - (LOGIQ Fortis)
  • - (LOGIQ E10s)
  • - (LOGIQ E10)
  • - (Venue Go R2)
  • - (Venue R1)
  • - (Venue R2)
  • - (Versana Essential R2)
  • - (Venue Go R3)
  • - (Venue R3)
  • - (Venue Go R4)
  • - (Venue R4)
  • - (Venue Fit R4)
  • - (Venue Fit R3)
  • - (LOGIQ e R9)
  • - (LOGIQ e R8)
  • - (LOGIQ e R7 (9.2.x))
  • - (LOGIQ e R7 (9.1.x))
  • - (LOGIQ He)
  • - (Voluson Expert 22)
  • - (Voluson Expert 18)
  • - (Voluson Expert 16 BT24)
  • - (Voluson Expert 16)
  • - (Voluson SWIFT+)
  • - (Voluson SWIFT)
  • - (Voluson Expert 22 BT24)
  • - (Voluson Expert 18 BT24)
  • - (Voluson SWIFT BT24)
  • - (Voluson SWIFT+ BT24)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.