【活用ガイド】

JVNDB-2020-009891

GE Healthcare 製品に複数の脆弱性

概要

GE Healthcare 社が提供する製品には、次の複数の脆弱性が存在します。

 * 保護されていない認証情報の通信 (CWE-523) - CVE-2020-25175
 * 機密性の高いシステム情報の公開 (CWE-497) - CVE-2020-25179
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 9.8 (緊急) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2020-25175の評価になります。


CVSS v3 による深刻度
基本値: 9.8 (緊急) [IPA値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 高
  • 完全性への影響(I): 高
  • 可用性への影響(A): 高
※上記は、CVE-2020-25179の評価になります。
影響を受けるシステム


GE Healthcare
  • (複数の製品)

本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
想定される影響

想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。

 * 遠隔の第三者によって、リモートサービス機能利用中のネットワークトラフィックが解析されることで、特定の認証情報を取得される - CVE-2020-25175
 * 遠隔の第三者によって、初期設定のままの認証情報を利用して機密性の高い情報を窃取されたり、変更されたりする - CVE-2020-25179
対策

[ワークアラウンドを実施する]
以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。
また、機器ごとに回避策が提供されています。詳しくは開発者が提供する情報(要ログイン)を参照ください。

開発者が提供する情報(要ログイン)
https://securityupdate.gehealthcare.com/

 * 影響を受ける機器のパスワードを初期設定の状態から変更する
 * ネットワーク接続を含む、すべての接続に対して、送信元 IP / 宛先 IP / ポートに基づくアクセスルールを明示的に作成する
  * TELNET、FTP、REXEC、SSH サービスなどが利用するポートに関するルール作成が推奨されています

 * 病院/臨床ネットワークへの外部からの接続は、IPSecVPN と明示的なアクセスルールを利用して制御する
ベンダ情報

GE Healthcare
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 認可されていない制御領域への重要情報の漏えい(CWE-497) [IPA評価]
  2. 認証情報の保護しない転送(CWE-523) [IPA評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-25175
  2. CVE-2020-25179
参考情報

  1. JVN : JVNVU#99742251
  2. National Vulnerability Database (NVD) : CVE-2020-25175
  3. National Vulnerability Database (NVD) : CVE-2020-25179
  4. ICS-CERT ADVISORY : ICSMA-20-343-01
更新履歴

  • [2020年12月11日]
      掲載