Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Philips DoseWise Portal (CVE-2017-9656)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
24/04/2018
Última modificación:
09/10/2019

Descripción

La base de datos del backend de la aplicación Philips DoseWise Portal, en sus versiones 1.1.7.333 y 2.1.1.3069, emplea credenciales embebidas para una cuenta de la base de datos con privilegios que puede afectar a la confidencialidad, integridad y disponibilidad de la base de datos. Para que un atacante explote esta vulnerabilidad, primero necesita privilegios elevados para poder acceder a los archivos del sistema del backend de la aplicación web que contienen las credenciales embebidas. Si se explota esta vulnerabilidad con éxito, un atacante remoto podría obtener acceso a la base de datos de la aplicación DWP, que contiene PHI. Puntuación base de CVSS v3: 9.1, cadena de vector CVSS: AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:philips:dosewise:1.1.7.333:*:*:*:*:*:*:*
cpe:2.3:a:philips:dosewise:2.1.1.3069:*:*:*:*:*:*:*