CyberMDX-Forschungsteam entdeckt Sammlung von Schwachstellen bei medizinischen Geräten von GE -- "MDhex"
Geschrieben am 24-01-2020 |
New York (ots/PRNewswire) - CISA ICS hat ein Beratungsdokument mit 6
schwerwiegenden CVEs (Common Vulnerabilities and Exposures: häufige
Sicherheitsrisiken und Sicherheitslücken) für die Systeme von GE CARESCAPE,
ApexPro und Clinical Information Center (CIC) herausgegeben.
Eine Sammlung von sechs Cybersicherheits-Schwachstellen wurde in einer Reihe von
in Krankenhäusern beliebten Geräten von GE Healthcare entdeckt, teilte die
Cybersecurity and Infrastructure Security Agency (CISA) des US Department of
Homeland Security heute mit. Die vom CyberMDX, einem Cybersicherheitsanbieter
für das Gesundheitswesen, entdeckten Schwachstellen könnten es einem Angreifer
ermöglichen, Änderungen auf der Softwareebene des Geräts vorzunehmen, was zu
möglichen Auswirkungen führen kann, wie der Unbrauchbarkeit des Geräts, der
Beeinträchtigung der Gerätefunktionalität, bestimmter Änderungen der
Alarmeinstellungen und der Gefährdung durch PHI (Protected Health Information:
geschützte Gesundheitsinformationen).
Das CyberMDX-Forschungsteam fand diese Schwachstellen - zusammenfassend als
"MDhex" bezeichnet - bei der Untersuchung der Verwendung veralteter
Webmin-Versionen und potenziell problematischer offener Port-Konfigurationen in
der CARESCAPE CIC Pro-Workstation von GE. Die Untersuchung ergab schließlich
sechs verschiedene Konstruktionsfehler, die allesamt hochgradige
Sicherheitslücken in den Systemen der GE CARESCAPE-Patientenmonitore, des
ApexPro und des Clinical Information Center (CIC) darstellten. Fünf der
Schwachstellen erhielten gemäß CVSS (Common Vulnerability Scoring System:
Bewertung von Schwachstellen) (v3.1)-Werte von 10, während die verbleibende
Schwachstelle auf der Skala 1-10 des National Infrastructure Advisory Council
(NIAC) zur Bewertung des Schweregrads von Computersystem-Schwachstellen mit 8,5
bewertet wurde.
Die in 2007 eingeführte Produktlinie CARESCAPE ist äußerst populär und hat sich
in Krankenhäusern auf der ganzen Welt etabliert. Zu den betroffenen Produkten
gehören bestimmte Versionen des CARESCAPE Central Information Center (CIC), Apex
Telemetry Server/Tower, Central Station (CSCS), Telemetry Server, B450
Patientenmonitor, B650 Patientenmonitor und B850 Patientenmonitor. Obwohl GE es
ablehnte, sich zur genauen Anzahl der betroffenen Geräte, die weltweit im
Einsatz sind, zu äußern, geht man davon aus, dass die installierte Basis in die
Hunderttausende geht.
Dieses Bündel von sechs Schwachstellen wurde erstmals am 18. September 2019
gemeldet. In den darauf folgenden Monaten arbeiteten CyberMDX, GE und CISA
zusammen, um die Schwachstellen zu bestätigen, ihre technischen Details zu
prüfen, das damit verbundene Risiko zu bewerten und den verantwortungsvollen
Offenlegungsprozess abzuarbeiten. Heute gipfelten diese Bemühungen in der
Veröffentlichung eines offiziellen Gutachtens durch die CISA - ICSMA-120-023-01
(https://www.us-cert.gov/ics/advisories/icsma-20-023-01).
Der Forschungsleiter von CyberMDX, Elad Luz, kommentierte: "Unser Ziel ist es,
die Gesundheitsdienstleister auf diese Probleme aufmerksam zu machen, damit sie
schnell angegangen werden können - und so zu sichereren Krankenhäusern
beitragen. Daher ist jede Offenlegung ein weiterer Schritt in die richtige
Richtung. Die Schnelligkeit, Reaktionsfähigkeit und Ernsthaftigkeit, mit der GE
diese Angelegenheit behandelt hat, ist sehr ermutigend. Gleichzeitig gibt es
noch viel zu tun, und es ist uns sehr daran gelegen, dass GE Sicherheitspatches
für diese wichtigen Geräte herausgibt."
Jede der sechs Schwachstellen basiert auf einem anderen Aspekt des Designs und
der Konfiguration der Geräte. Eine der Schwachstellen betrifft beispielsweise
ungeschützte private Schlüssel, die SSH-Missbrauch ermöglichen, während eine
andere Schwachstelle fehlerhafte SMB-Verbindungen aufgrund von
Anmeldeinformationen ermöglicht, die im Betriebssystem Windows XP Embedded (XPe)
fest codiert sind. Das gemeinsame Element aller MDhex-Schwachstellen - über die
betroffenen Geräte und ihren gemeinsamen Entdeckungspunkt hinaus - ist, dass sie
alle einen direkten Weg zur Kompromittierung des Geräts darstellen; sei es durch
illegale Kontrolle, Lese-, Schreib- oder Upload-Fähigkeiten. Wenn diese
Schwachstelle ausgenutzt wird, könnte sie sich direkt auf die Vertraulichkeit,
Integrität und Verfügbarkeit von Geräten auswirken.
Die Entdeckung dieser Schwachstellen ist das jüngste in einer schnell wachsenden
Liste von Beispielen, die die Notwendigkeit für alle Akteure im Bereich der
Medizinprodukte unterstreicht, ihre Wachsamkeit beim Schutz der
Patientensicherheit zu verdoppeln - und damit die Sicherheit und
Widerstandsfähigkeit von Medizinprodukten sowohl vor als auch nach der
Markteinführung zu verbessern.
Weitere Informationen über die Anfälligkeit finden Sie hier (https://www.cybermd
x.com/vulnerability-research-disclosures/cic-pro-and-other-ge-devices).
Über das CyberMDX-Forschungs- und Analyseteam für Cybersicherheit
Das Forschungs- und Analystenteam von CyberMDX arbeitet regelmäßig mit
Organisationen für medizinische Geräte an der verantwortungsvollen Offenlegung
von Sicherheitslücken. Das Team für Bedrohungsaufklärung arbeitet unermüdlich
daran, Krankenhäuser und Gesundheitsorganisationen vor böswilligen Angriffen zu
schützen. Die Forscher, White-Hat-Hacker und Ingenieure des Teams sammeln
Informationen über mögliche Angriffspfade, um die Motive, Mittel und Methoden
der Angreifer zu verstehen und so den bestmöglichen Schutz zu gewährleisten.
Über CyberMDX
Als Pionier im Bereich der medizinischen Cybersicherheit ist CyberMDX das
Unternehmen hinter der führenden IoMT-Sichtbarkeits- und Sicherheitslösung.
CyberMDX identifiziert, kategorisiert und schützt angeschlossene medizinische
Geräte - und gewährleistet damit sowohl die Ausfallsicherheit als auch die
Patientensicherheit und den Datenschutz. Mit der kontinuierlichen
Endpunkterkennung und -zuordnung von CyberMDX, der umfassenden Risikobewertung,
der KI-gestützten Eindämmung und Reaktion sowie der betrieblichen Analyse lassen
sich Risiken leicht mindern und Anlagen optimieren. Für weitere Informationen
klicken Sie bitte hier (https://www.cybermdx.com/).
Pressekontakt:
Jon Rabinowitz
VP Marketing
CyberMDX
+1-646-794-4241
Weiteres Material: https://www.presseportal.de/pm/140781/4502082
OTS: CyberMDX
Original-Content von: CyberMDX, übermittelt durch news aktuell
Kontaktinformationen:
Leider liegen uns zu diesem Artikel keine separaten Kontaktinformationen gespeichert vor.
Am Ende der Pressemitteilung finden Sie meist die Kontaktdaten des Verfassers.
Neu! Bewerten Sie unsere Artikel in der rechten Navigationsleiste und finden
Sie außerdem den meist aufgerufenen Artikel in dieser Rubrik.
Sie suche nach weiteren Pressenachrichten?
Mehr zu diesem Thema finden Sie auf folgender Übersichtsseite. Desweiteren finden Sie dort auch Nachrichten aus anderen Genres.
http://www.bankkaufmann.com/topics.html
Weitere Informationen erhalten Sie per E-Mail unter der Adresse: info@bankkaufmann.com.
@-symbol Internet Media UG (haftungsbeschränkt)
Schulstr. 18
D-91245 Simmelsdorf
E-Mail: media(at)at-symbol.de
718882
weitere Artikel:
- PKV-Atlas NRW: Privatpatienten sichern Praxen auf dem Land Düsseldorf (ots) - Ein niedergelassener Arzt in Nordrhein-Westfalen erzielt im
Schnitt jährlich 60.500 Euro Mehrumsatz mit Privatpatienten, bundesweit sind es
nur 51.200 Euro. Das geht aus dem noch unveröffentlichten NRW-Regionalatlas des
Verbands der Privaten Krankenversicherung (PKV) hervor, der der Düsseldorfer
"Rheinischen Post" (Samstag) vorliegt. Dabei sind die regionalen Unterschiede
groß: Spitzenreiter in NRW ist Coesfeld mit einem durchschnittlichen Mehrumsatz
von 108.333 Euro je Arzt und Jahr, gefolgt vom Rhein-Sieg-Kreis mehr...
- Abfrage belegt: Frischfleisch in Supermärkten kommt überwiegend aus schlechter Tierhaltung / Greenpeace-Aktive informieren in 55 Städten über Billigfleisch Hamburg (ots) - Rund 88 Prozent des Frischfleischs der großen Supermärkte
stammt von Tieren, die unter qualvollen und häufig gesetzeswidrigen Bedingungen
gehalten wurden - im Handel gekennzeichnet als Haltungsform 1 oder 2. Zu diesem
Ergebnis kommt Greenpeace nach Auswertung einer schriftlichen Abfrage bei Aldi
Nord, Aldi Süd, Edeka, Kaufland, Lidl, Netto, Penny, Rewe und Real (Report:
www.greenpeace.de/abfrage-billigfleisch). Aus den Angaben zur Umsetzung der
freiwilligen Fleischkennzeichnung (Haltungsform 1-4), zum Sortiment und mehr...
- Dammbruch in Brasilien / Von sechs auf 1000 Mandanten - SPG Law und Göhmann erweitern die Klage gegen den TÜV Süd (FOTO) Hannover (ots) - Zum Jahrestag des Dammbruchs einer Eisenerzmine nahe der
brasilianischen Kleinstadt Brumadinho am 25.01.2019 mit 256 Toten und
verheerenden Umweltschäden, erweitern die deutsche Kanzlei Göhmann und die
englische SPG LAW ihre Klage gegen die TÜV SÜD AG als Verantwortliche für
Verhaltensweisen der TÜV SÜD Bureau, ihr brasilianisches Tochterunternehmen.
Anhand der mittlerweile abgeschlossenen Ermittlungen der brasilianischen
Staatsanwaltschaft und eines parlamentarischen Untersuchungsausschusses lässt
sich der Ablauf mehr...
- Weltweit erstmalig | GoMore enthüllt revolutionären KI-Coach zur Gewichtskontrolle zusammen mit XTERRA, Dyaco München (ots/PRNewswire) - GoMore wird sein KI-Coach-System der allerneuesten
Technik zusammen mit XTERRA der Dyaco-Gruppe auf der ISPO 2020 Munich vom 26.
bis 29. Januar 2020 auf dem Gelände der Messe München, Deutschland, vorstellen.
Das KI-Coach-System von GoMore stellt das Rückgrat von XTERRAs Smarts dar, um
Verbrauchern maßgeschneiderte Trainingsroutinen anzubieten. Mithilfe der
Kombination von physiologischen Daten und auf Diättraining basierender Methodik
zur Erstellung personalisierter Ausdauermodelle, die auf jeden Einzelnen mehr...
- Vorläufiges Fazit: Grüne Woche 2020 - Starke Impulse für eine nachhaltige Land- und Ernährungswirtschaft (FOTO) Berlin (ots) - Die Auswirkungen des Klimawandels sowie die intensive Diskussion
um nachhaltige, ressourcenschonende und umweltfreundliche Produktionsverfahren
prägten den agrarpolitischen Messeverlauf
- über 400.000 Messe- und Kongressbesucher
- konsumfreudiges Publikum gab 52 Millionen Euro aus
Ein intensiv geführter agrarpolitischer Dialog, eine globale Übersicht der
nationalen und internationalen Agrar- und Ernährungswirtschaft sowie ein überaus
hoher Erlebniswert für das Publikum: Die Internationale Grüne Woche Berlin hat
auch mehr...
|
|
|
Mehr zu dem Thema Aktuelle Wirtschaftsnews
Der meistgelesene Artikel zu dem Thema:
DBV löst Berechtigungsscheine von knapp 344 Mio. EUR ein
durchschnittliche Punktzahl: 0 Stimmen: 0
|