【活用ガイド】

JVNDB-2020-009572

BD 製 Alaris 8015 PC Unit および Alaris Systems Manager に不適切な認証の脆弱性

概要

Becton, Dickinson and Company (BD) が提供する Alaris 8015 PC Unit および Alaris Systems Manager には、不適切な認証の脆弱性が存在します。

BD が提供する Alaris 8015 PC Unit は、医療用輸液ポンプ向けモジュラー型プラットフォームです。また、Alaris Systems Manager は、輸液デバイス管理ソフトウェアです。
Alaris 8015 PC Unit と Alaris Systems Manager 間の認証プロセスにおけるネットワークセッション認証に、不適切な認証の脆弱性 (CWE-287) が存在します。この脆弱性は、第三者がワイヤレスネットワーク経由で Alaris 8015 PC Unit の認証要求をリダイレクトし、認証要求から抽出された情報に基づいて認証ハンドシェイクを完了することで悪用されます。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 6.5 (警告) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): 低
  • 可用性への影響(A): 低
影響を受けるシステム


Becton, Dickinson and Company (BD)
  • Alaris Systems Manager バージョン 4.33 およびそれ以前
  • Alaris 8015 PC unit ファームウェア バージョン 9.33.1 およびそれ以前

想定される影響

遠隔の第三者によって、Alaris 8015 PC Unit と Alaris Systems Manager 間に直接ネットワークセッションを確立され、転送中のデータの構成ヘッダーを変更することにより、Alaris 8015 PC Unit に対してサービス運用妨害 (DoS) を引き起こされる可能性があります。
このサービス運用妨害 (DoS) により、Alaris 8015 PC Unit のワイヤレス通信機能が使用できなくなり、PC Unit を手動で操作しなくてはならなくなる可能性があります。
対策

[アップデートする]
開発者が提供する情報をもとに、最新版にアップデートしてください。
 * Alaris Systems Manager バージョン 12.0.1、12.0.2、12.1.0、および 12.1.2
 * Alaris PC Unit は、2020年11月13日現在、修正済みのバージョンが提供されておりません。

[ワークアラウンドを実施する]
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。詳しくは、開発者が提供する情報をご確認ください。
 * Alaris Systems Manager 上で、ファイアウォールを有効にし、ポートとサービスを制限する
 * サーバーネットワークセグメントとワイヤレスネットワークセグメントをファイアウォールで分離し、ワイヤレスネットワークセグメントには許可されたデバイスのみアクセスできるよう制限する
ベンダ情報

Becton, Dickinson and Company (BD)
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 不適切な認証(CWE-287) [IPA評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-25165
参考情報

  1. JVN : JVNVU#98911990
  2. National Vulnerability Database (NVD) : CVE-2020-25165
  3. ICS-CERT ADVISORY : ICSMA-20-317-01
更新履歴

  • [2020年11月16日]
      掲載