JVNDB-2021-001302
|
Philips 製 Gemini PET/CT Family に機密データへのアクセス制限不備の脆弱性
|
Philips 社が提供する Gemini PET/CT Family は PET/CT 検査に使用される機材の製品群です。当該製品には、アクセス制限がないリムーバブルメディアに患者情報などの機微な情報が保存される脆弱性 (CWE-921) が存在します。
|
CVSS v3 による深刻度 基本値: 2.4 (注意) [IPA値]
- 攻撃元区分: 物理
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 低
- 完全性への影響(I): なし
- 可用性への影響(A): なし
CVSS v2 による深刻度 基本値: 2.1 (注意) [NVD値]
- 攻撃元区分: ローカル
- 攻撃条件の複雑さ: 低
- 攻撃前の認証要否: 不要
- 機密性への影響(C): 部分的
- 完全性への影響(I): なし
- 可用性への影響(A): なし
|
|
フィリップス
- 882160 Gemini Dual ファームウェア
- 882300 Gemini 16 Slice ファームウェア
- 882390 Gemini GXL 6 Slice ファームウェア
- 882400 Gemini GXL 10 Slice ファームウェア
- 882410 Gemini GXL 16 Slice ファームウェア
- 882412 GEMINI LXL ファームウェア
- 882438 TruFlight Select PET/CT ファームウェア
- 882470 Gemini TF 16 w/ TOF Performance ファームウェア
- 882471 Gemini TF 64 w/ TOF Performance ファームウェア
- 882473 Gemini TF Ready ファームウェア
- 882476 Gemini TF Big Bore ファームウェア
|
|
当該製品への物理的なアクセスが可能な第三者によって、機微な情報を窃取される可能性があります。
|
[ワークアラウンドを実施する]
2021年3月26日現在、本脆弱性に対するアップデートは提供されていません。
Philips 社は本脆弱性に対して、次のワークアラウンドを公開しています。
* ソフトウェア、ソフトウェア構成、システムサービス、セキュリティ構成など、Philips 社が承認した仕様の範囲内で、当該製品を利用する
* スキャナーとリムーバブルメディアへの物理的なアクセスを許可された担当者のみに制限する
|
フィリップス
|
- アクセス制御のないメカニズムでの重要データの保存(CWE-921) [IPA評価]
|
- CVE-2021-27456
|
- JVN : JVNVU#96079237
- National Vulnerability Database (NVD) : CVE-2021-27456
- ICS-CERT ADVISORY : ICSMA-21-084-01
|
|