Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en TotalAlert Scroll Medical Air Systems de BeaconMedaes

Fecha de publicación 25/05/2018
Importancia
4 - Alta
Recursos Afectados
  • TotalAlert Scroll Medical Air Systems con software versión 4107600010.23 y anteriores.
Descripción

El investigador Maxim Rupp ha identificado varias vulnerabilidades que afectan al recurso médico TotalAlert Scroll Medical Air Systems de BeaconMedaes. Un potencial atacante podría ver y modificar información del dispositivo y de la configuración de la aplicación web, aunque no tendría acceso a la información médica del usuario. BeaconMedaes informa que un ataque exitoso no afectaría al modo de funcionamiento designado en su propósito.

Solución

BeaconMedaes ha desarrollado la versión 4107600010.24 y aconseja a todos los usuarios que actualicen sus equipos a la última versión.

Detalle
  • Incorrecta protección de credenciales: Un potencial atacante con acceso de red al servidor web integrado podría recuperar las credenciales definidas por defecto o de un usuario, almacenadas y transmitidas de manera insegura. Se ha reservado el identificador CVE-2018-7518 para esta vulnerabilidad de severidad alta.
  • Credenciales almacenadas sin protección: Las contraseñas son almacenadas en texto en claro en un fichero que es accesible sin autenticación. Se ha reservado el identificador CVE-2018-7515 para esta vulnerabilidad de severidad alta.
  • Control de acceso inadecuado: Un potencial atacante podría acceder a una URL específica en el servidor web y obtener información en la aplicación sin autenticarse. Se ha reservado el identificador CVE-2018-7526 para esta vulnerabilidad de severidad media.

Encuesta valoración

Listado de referencias