Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en IntelliBridge Enterprise (IBE) de Philips

Fecha de publicación 12/06/2020
Importancia
2 - Baja
Recursos Afectados
  • IntelliBridge Enterprise (IBE) versiones B.12 y anteriores.
  • Tambien se ve afectada la integración del sistema de IntelliBridge Enterprise con:
    • SureSigns (VS4),
    • EarlyVue (VS30),
    • IntelliVue Guardian (IGS).
Descripción

Se ha publicado una vulnerabilidad que podría permitir a un atacante leer credenciales de texto plano de los archivos de registro.

Solución
  • El fabricante tiene prevista una nueva versión (IBE B.13) para el Q4 de 2020 que solucione esta vulnerabilidad.
  • Como una mitigación provisional de esta vulnerabilidad, Philips recomienda:
    • Los registros de transacciones de la IBE sólo son accesibles con privilegios administrativos. Se puede crear una cuenta adicional en el sistema IBE con privilegios limitados, para los ingenieros de servicio.
    • Reducir la retención de los registros a un plazo aceptable que permita las actividades de recuperación.
Detalle

Las credenciales de usuario no codificadas recibidas en IntelliBridge Enterprise (IBE) se registran en los registros de transacciones, que están seguros detrás del portal web administrativo de acceso. Las credenciales de usuario no cifradas enviadas desde los productos afectados, a efectos del handsake o de autenticación con el Enterprise Systems, se registran como la carga útil en IntelliBridge Enterprise (IBE) dentro de los registros de transacciones. Un atacante con privilegios administrativos podría explotar esta vulnerabilidad para leer credenciales de texto plano de los archivos de registro. Se ha asignado el identificador CVE-2020-12023 para esta vulnerabilidad.

Encuesta valoración

Etiquetas