【活用ガイド】

JVNDB-2021-001302

Philips 製 Gemini PET/CT Family に機密データへのアクセス制限不備の脆弱性

概要

Philips 社が提供する Gemini PET/CT Family は PET/CT 検査に使用される機材の製品群です。当該製品には、アクセス制限がないリムーバブルメディアに患者情報などの機微な情報が保存される脆弱性 (CWE-921) が存在します。
CVSS による深刻度 (CVSS とは?)

CVSS v3 による深刻度
基本値: 2.4 (注意) [IPA値]
  • 攻撃元区分: 物理
  • 攻撃条件の複雑さ: 低
  • 攻撃に必要な特権レベル: 不要
  • 利用者の関与: 不要
  • 影響の想定範囲: 変更なし
  • 機密性への影響(C): 低
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
CVSS v2 による深刻度
基本値: 2.1 (注意) [NVD値]
  • 攻撃元区分: ローカル
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 部分的
  • 完全性への影響(I): なし
  • 可用性への影響(A): なし
影響を受けるシステム


フィリップス
  • 882160 Gemini Dual ファームウェア
  • 882300 Gemini 16 Slice ファームウェア
  • 882390 Gemini GXL 6 Slice ファームウェア
  • 882400 Gemini GXL 10 Slice ファームウェア
  • 882410 Gemini GXL 16 Slice ファームウェア
  • 882412 GEMINI LXL ファームウェア
  • 882438 TruFlight Select PET/CT ファームウェア
  • 882470 Gemini TF 16 w/ TOF Performance ファームウェア
  • 882471 Gemini TF 64 w/ TOF Performance ファームウェア
  • 882473 Gemini TF Ready ファームウェア
  • 882476 Gemini TF Big Bore ファームウェア

想定される影響

当該製品への物理的なアクセスが可能な第三者によって、機微な情報を窃取される可能性があります。
対策

[ワークアラウンドを実施する]
2021年3月26日現在、本脆弱性に対するアップデートは提供されていません。
Philips 社は本脆弱性に対して、次のワークアラウンドを公開しています。

 * ソフトウェア、ソフトウェア構成、システムサービス、セキュリティ構成など、Philips 社が承認した仕様の範囲内で、当該製品を利用する
 * スキャナーとリムーバブルメディアへの物理的なアクセスを許可された担当者のみに制限する
ベンダ情報

フィリップス
CWEによる脆弱性タイプ一覧  CWEとは?

  1. アクセス制御のないメカニズムでの重要データの保存(CWE-921) [IPA評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2021-27456
参考情報

  1. JVN : JVNVU#96079237
  2. National Vulnerability Database (NVD) : CVE-2021-27456
  3. ICS-CERT ADVISORY : ICSMA-21-084-01
更新履歴

  • [2021年03月29日]
      掲載