聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Palo Alto Networks 公司的安全研究员分析了20多万台联网医疗输液泵后发现,75%的输液泵中含有可遭攻击者利用的已知安全漏洞。这些设备中含有6个严重缺陷(CVSS评分9.8)且在2019年和2020年就已报告。

老旧的严重漏洞横行

研究人员从客户收集数据后发现,在所分析的20多万台医用输液泵中,易受严重漏洞攻击的输液泵数量介于3万台到至少10万台之间。

其中最普遍的严重缺陷是CVE-2019-12255,它是位于输液泵等嵌入式设备所使用的 VxWorks 实时操作系统 (RTOS) 中的内存损坏漏洞。该漏洞存在于52%的所分析设备中,约10.4万台。

CVE-2019-12255是“URGENT/11”系列漏洞中的其中一个。该系列漏洞是由提供联网设备安全性的公司 Armis 在2019年发现并报告的。负责维护 VxWorks RTOS 的Wind River 早在2019年7月19日就解决了所有这些问题。然而,严重拖延应用更新或根本不安装更新是嵌入式设备领域中的常见问题。

余下五个严重漏洞影响美国医疗公司 Baxter 国际的产品,是在2020年6月报告的,它们的CVSS评分均为9.8,均属于严重漏洞。

  • CVE-2020-12040:影响17.83%的所分析设备

  • CVE-2020-12047:影响17.83%的所分析设备

  • CVE-2020-12045:影响15.23%的所分析设备

  • CVE-2020-12043:影响15.23%的所分析设备

  • CVE-2020-12041:影响15.23%的所分析设备

如同 Baxter 在当时发布的安全公告所言,如果攻击者已经位于网络,则可能利用其中大多数漏洞,这种情况并不少见。这些漏洞包括在未认证情况下以明文形式传输数据、硬编码凭据、权限不正确允许访问机密数据或更改 Wireless Battery Module 的网络配置。

无补丁,发布缓解措施

虽然目前这些漏洞尚无补丁,但Baxter公司发布了一系列缓解措施,降低利用风险并推荐转向不受这些漏洞影响的Spectrum IQ Infusion更新版系统。CISA发布安全公告表示利用这些漏洞的技能要求并不高。

Palo Alto Networks 公司发布博客文章推荐医疗提供商采用主动安全策略,确保设备免受已知和未知威胁,可从准确清点网络上的所有系统开始做起。

研究人员注意到,并非当前影响所分析输液泵的所有漏洞可用于远程攻击,但它们对“医疗组织机构的整体安全和患者安全而言是风险”。


推荐阅读

数据库配置不当,8.8亿条医疗记录遭泄露

黑莓 QNX 被曝严重的 BadAlloc 漏洞 影响数百万汽车和医疗设备

开源管理软件 OpenEMR 被曝多个漏洞,可被用于攻陷医疗基础设施

瑞士罗氏联网医疗设备存在漏洞 病人有风险

飞利浦医疗数据管理产品中被曝漏洞 心脏病患者敏感信息或遭泄露

200万墨西哥病患的医疗数据被暴露;OpenEMR系统存在多个漏洞

原文链接

https://www.bleepingcomputer.com/news/security/over-100-000-medical-infusion-pumps-vulnerable-to-years-old-critical-bug/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

20万台联网医用输液泵中,逾10万台含未修复的老旧严重漏洞相关推荐

  1. 华为鸿蒙手机和电视通话,鸿蒙智慧屏首秀:逾10万人预定,电视视频通话功能强大...

    原标题:鸿蒙智慧屏首秀:逾10万人预定,电视视频通话功能强大 上周五,大家期待已经的华为开发者大会正式召开,华为鸿蒙系统在这一天对外发布.历时数年,经过几千人的研发,终于正式落地. 曾经,华为投入大量 ...

  2. 使用SuperSocket打造逾10万长连接的Socket服务

    使用SuperSocket打造逾10万长连接的Socket服务 原文:使用SuperSocket打造逾10万长连接的Socket服务 SuperSocket 是一个轻量级, 跨平台而且可扩展的 .Ne ...

  3. 【面试题记录】在mysql中查询10万条数据找到第50000到51000条数据,你会怎么做?

    数据库表中准备了10万条数据,今天我们来做一下测试. 数据表:ticket_order_log 主键索引:id 先看一下数据,一共是101176条数据,耗时117s. select * from ti ...

  4. 大厂程序员年薪_年薪25万一线大厂程序员,年薪10万三线城市大专讲师,怎么选...

    分享亲子快乐,交流教育知识,欢迎关注晓安说教育 有网友在论坛发帖说,目前有两个职业方向可以选择,一个是一线大厂的程序员,年薪25万左右,另一个是三线城市大专院校讲师,年薪大约是10万.问大家该怎么选. ...

  5. 字节跳动:年前再招1万人!员工总数将突破10万

    点击上方,选择星标或置顶,不定期资源大放送! 阅读大概需要15分钟 Follow小博主,每天更新前沿干货 [导读]今年字节的新闻真不少!虽然在美频频受挫,但仍未停止扩大规模.最近传出节跳动计划在年底前 ...

  6. 为什么现在人有100万,还没有以前手头有10万块钱时敢消费?

    都知道赚钱的艰难了. 现在身边不少朋友手头都有一二百个,但是消费还没有原来10万的时候高了,花钱也抠唆,吃穿用能不买就不买了,这个里面的原因主要有以下几个. 1.知道赚钱不容易了 年龄越大,就越知道赚 ...

  7. 75%医用输液泵受漏洞威胁 360专家呼吁构建数字安全防御体系

    据媒体报道,近日,网络安全研究公司Palo Alto Networks的研究人员对超过20万台联网医疗输液泵进行分析,结果发现超过75%的医疗输液泵受到已知漏洞的影响,将面临网络攻击的风险. 输液泵是 ...

  8. 淘宝特价版招聘:年薪50万,35岁以上优先;1900万:一线城市财富自由的入门级门槛;鸿蒙OS成武汉大学专业选修课 | 极客头条...

    「极客头条」-- 技术人员的新闻圈! CSDN 的读者朋友们早上好哇,「极客头条」来啦,快来看今天都有哪些值得我们技术人关注的重要新闻吧. 整理 | 丁恩华 出品 | CSDN(ID:CSDNnews ...

  9. Java实现10万条经纬度数据压缩后只有15k

    前言 项目中行程上报数据,一般在结束的时候上报,类似keep软件的跑步功能,点击开始,本地开始每一秒钟存储当前位置.方向.速度.温度等属性,点击结束,将这些数据一次性提交.考虑到一天就可能有86400 ...

最新文章

  1. 皮一皮:这口罩不错,再来一打...
  2. 10、Java Swing JComboBox:下拉列表组件
  3. android高级编程实操期末机试试题,《网络高级编程》201001机考试题A
  4. android 代码写命令,monkey基本命令及脚本编写(示例代码)
  5. 23种设计模式之适配器模式
  6. 令人失望的IE7Beta,仍然不支持Web标准。
  7. git手动删除的文件 pul不下来了_Git工作总结
  8. 前端现在有发展前途吗?应届生好找工作吗?
  9. 在linux中常用的shell备份脚本(波大帅哥)
  10. 微软正式发布 Silverlight 5
  11. 基于html5的城市公交查询系统,城市公交在线查询系统的设计与实现
  12. 如何用 ISO 镜像制作 U 盘安装盘(通用方法、无需 WinPE)
  13. 奥运比赛电视直播一览表
  14. java读取apk、ipa包名、版本名、版本号等信息
  15. 谁拿了奖金?HID2020竞赛、研讨会及颁奖典礼
  16. 云运维拓扑图_云运维的核心是什么?
  17. Python-opencv:将文件夹中的图片序列按顺序转化为视频
  18. 一元线性回归方程的建立
  19. 如何centos7中查看IP地址
  20. 别眼红马云,看看你能不能像他一样跨过这十道槛?

热门文章

  1. 一天一点linux(15):Ubuntu14.04 如何安装字体?
  2. GDI+ 学习记录(23): 输出文本
  3. 关于运维架构技术的理想化形态设想
  4. WebStorm安装Vim以及快捷键设置
  5. 同一个项目的不同的项目工作经验总结--程序员丁
  6. Sql Server的艺术(二) SQL复杂条件搜索
  7. 《OpenGL编程指南(原书第9版)》——1.4 OpenGL渲染管线
  8. JavaScript-在当前显示区范围内实现点不到的小方块
  9. 锁分段技术、ConcurrentHashMap、扩容
  10. C keyword register 并讨论共同使用嵌入式汇编