image

Beheerplatform voor defibrillators door kritiek lek op afstand over te nemen

dinsdag 15 juni 2021, 11:02 door Redactie, 3 reacties

Een beheerplatform voor defibrillators bevat een kritieke kwetsbaarheid waardoor aanvallers het op afstand kunnen overnemen. Daarvoor waarschuwt het Cybersecurity and Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security.

Via het Defibrillator Dashboard van fabrikant Zoll kunnen zorgverleners en -instanties defibrillators op afstand monitoren. "Het slechtste moment om erachter te komen dat een defibrillator niet gebruiksklaar is, is als u hem nodig hebt. Defibrillator Dashboard bespaart tijd en zorgt bovendien dat uw defibrillatoren altijd klaar zijn voor gebruik", aldus Zoll op de productpagina.

Het dashboard bevat echter zes kwetsbaarheden. Zo blijkt de software gebruik te maken van een hardcoded encryptiesleutel waardoor een aanvaller toegang tot gevoelige informatie kan krijgen. Daarnaast worden wachtwoorden in plaintext opgeslagen en kan een standaardgebruiker beheerder worden.

De gevaarlijkste kwetsbaarheid, aangeduid als CVE-2021-27489, bevindt zich in de webapplicatie van het dashboard. Door dit beveiligingslek kan een aanvaller een kwaadaardig bestand uploaden dat het uitvoeren van willekeurige commando's mogelijk maakt. De impact van de kwetsbaarheid is op een schaal van 1 tot en met 10 met een 9,9 beoordeeld.

Volgens het CISA kan een aanvaller via de beveiligingslekken op afstand code uitvoeren en de vertrouwelijkheid, integriteit en beschikbaarheid van de applicatie in gevaar brengen. Zoll adviseert organisaties om te updaten naar Defibrillator Dashboard versie 2.2 of nieuwer en het gebruik van de password autocomplete functie in de browser, bij het inloggen op het dasboard, uit te schakelen.

Reacties (3)
15-06-2021, 13:09 door Anoniem
ArtikelZo blijkt de software gebruik te maken van een hardcoded encryptiesleutel waardoor een aanvaller toegang tot gevoelige informatie kan krijgen. Daarnaast worden wachtwoorden in plaintext opgeslagen en kan een standaardgebruiker beheerder worden.

Fouten maken is menselijk. En het voordeel van dat anderen fouten maken, is dat je ze zelf niet meer hoeft te maken. Daarom zijn ze handig samengevat in bijv. https://owasp.org/www-project-top-ten/
15-06-2021, 13:54 door Anoniem
Ik ben zelf gediplomeerd met betrekking tot het gebruik van een AED (Automatische Externe Defibrillator), maar zo aan het verhaal te zien heeft dit te maken met defibrillatoren die in de zorg worden gebruikt. Dit verhaal is evenwel dermate ernstig dat ik mij afvraag of de Computer Emergency Response Team in de Zorg (Z-CERT) hiervan al op de hoogte is (op de website zie ik er op moment van schrijven nog niets over). Is het Z-CERT nog niet op de hoogte dan moet er mijns inziens subiet aan de bel worden getrokken.
16-06-2021, 17:39 door Anoniem
Aan spanning zal het niet ontbreken op deze site :)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.