【活用ガイド】

JVNDB-2021-001027

Hamilton-T1 における複数の脆弱性

概要

Hamilton Medical 社が提供する Hamilton-T1 は、人工呼吸器です。
Hamilton-T1 には、次の複数の脆弱性が存在します。

 * ハードコードされた認証情報の使用 (CWE-798) - CVE-2020-27278
 * XML 検証の欠如 (CWE-112) - CVE-2020-27282
 * 情報漏えい (CWE-200) - CVE-2020-27290
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 3.5 (注意) [その他]
  • 攻撃元区分: 物理
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): 低
  • 可用性への影響(A): なし
CVSS v2 による深刻度
基本値: 2.1 (注意) [NVD値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): なし
  • 完全性への影響(I): なし
  • 可用性への影響(A): 部分的
※上記は、CVE-2020-27278の評価になります。


CVSS v3 による深刻度
基本値: 4.3 (警告) [IPA値]
  • 攻撃元区分: 物理
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): なし
  • 完全性への影響(I): なし
  • 可用性への影響(A): 高
※上記は、CVE-2020-27282の評価になります。


CVSS v3 による深刻度
基本値: 2.1 (注意) [IPA値]
  • 攻撃元区分: 物理
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 低
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
※上記は、CVE-2020-27290の評価になります。
影響を受けるシステム


Hamilton Medical, Inc.
  • Hamilton-T1 ファームウェア バージョン 2.2.3 およびそれ以前

想定される影響

想定される影響は各脆弱性により異なりますが、物理的にデバイスにアクセスできる第三者により、次のような影響を受ける可能性があります。

 * 人工呼吸器にハードコードされた認証情報により、機器の設定用インターフェイスの管理者権限を取得される - CVE-2020-27278
 * 管理者権限を利用し、細工した設定ファイルをアップロードすることで、デバイスを使用不可にされる - CVE-2020-27282
 * 設定ファイル検証用のチェックサムデータを窃取される - CVE-2020-27290
対策

[アップデートする]
Hamilton Medical 社が提供する情報をもとに、以下のバージョンにアップデートしてください。

 * Hamilton-T1 バージョン 2.2.3 より後のバージョン

また、Hamilton Medical 社は、アップデートに加えて、次の事項を実施することを推奨しています。

 * 人工呼吸器への物理的なアクセスを、許可されたユーザのみに制限する
 * 通知、アラーム、アラートに注意する
 * サードパーティのデバイスに接続したり、許可されていないソフトウェアを使用したりしない
ベンダ情報

Hamilton Medical, Inc.
CWEによる脆弱性タイプ一覧  CWEとは?

  1. XML 検証の欠如(CWE-112) [その他]
  2. 情報漏えい(CWE-200) [その他]
  3. ハードコードされた認証情報の使用(CWE-798) [その他]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2020-27278
  2. CVE-2020-27282
  3. CVE-2020-27290
参考情報

  1. JVN : JVNVU#98758776
  2. National Vulnerability Database (NVD) : CVE-2020-27278
  3. National Vulnerability Database (NVD) : CVE-2020-27282
  4. National Vulnerability Database (NVD) : CVE-2020-27290
  5. ICS-CERT ADVISORY : ICSMA-21-047-01
更新履歴

  • [2021年02月18日]
      掲載