Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Baxter SIGMA Spectrum Infusion System (CVE-2014-5432)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
26/03/2019
Última modificación:
09/10/2019

Descripción

Baxter SIGMA Spectrum Infusion System, en su versión 6.05 (modelo 35700BAX), con un módulo de batería inalámbrica (WBM), en su versión 16, es accesible de forma remota mediante el puerto 22/SSH sin autenticación. Un atacante remoto podría ser capaz de realizar cambios no autorizados en la configuración del WBM, así como lanzar comandos para acceder a las credenciales de la cuenta y a las claves compartidas. Baxter afirma que esta vulnerabilidad solo otorga acceso a características y funcionalidades del WBM y que la bomba de inyección de SIGMA Spectrum no puede ser controlada desde el WBM. Baxter ha publicado una nueva versión de SIGMA Spectrum Infusion System, la 8, que incluye cambios en el software y el hardware.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:baxter:sigma_spectrum_infusion_system_firmware:6.05:*:*:*:*:*:*:*
cpe:2.3:h:baxter:sigma_spectrum_infusion_system:-:*:*:*:*:*:*:*
cpe:2.3:h:baxter:wireless_battery_module:16:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información