Vulnerabilidad en Philips DoseWise Portal (CVE-2017-9656)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
24/04/2018
Última modificación:
09/10/2019
Descripción
La base de datos del backend de la aplicación Philips DoseWise Portal, en sus versiones 1.1.7.333 y 2.1.1.3069, emplea credenciales embebidas para una cuenta de la base de datos con privilegios que puede afectar a la confidencialidad, integridad y disponibilidad de la base de datos. Para que un atacante explote esta vulnerabilidad, primero necesita privilegios elevados para poder acceder a los archivos del sistema del backend de la aplicación web que contienen las credenciales embebidas. Si se explota esta vulnerabilidad con éxito, un atacante remoto podría obtener acceso a la base de datos de la aplicación DWP, que contiene PHI. Puntuación base de CVSS v3: 9.1, cadena de vector CVSS: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:philips:dosewise:1.1.7.333:*:*:*:*:*:*:* | ||
| cpe:2.3:a:philips:dosewise:2.1.1.3069:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



