Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Smiths Medical Medfusion 4000 Wireless Syringe Infusion Pump (CVE-2017-12726)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
15/02/2018
Última modificación:
02/03/2018

Descripción

Se ha descubierto un problema de uso de contraseñas embebidas en Smiths Medical Medfusion 4000 Wireless Syringe Infusion Pump, en versiones 1.1, 1.5 y 1.6. El telnet de la bomba emplea credenciales embebidas que pueden emplearse si la bomba está configurada para permitir comunicaciones externas. Smiths Medical estima que no es posible subir archivos mediante Telnet y que el impacto de esta vulnerabilidad se limita al módulo de comunicaciones.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:smiths-medical:medfusion_4000_wireless_syringe_infusion_pump:1.1:*:*:*:*:*:*:*
cpe:2.3:o:smiths-medical:medfusion_4000_wireless_syringe_infusion_pump:1.5:*:*:*:*:*:*:*
cpe:2.3:o:smiths-medical:medfusion_4000_wireless_syringe_infusion_pump:1.6:*:*:*:*:*:*:*
cpe:2.3:h:smiths-medical:medfusion_4000_wireless_syringe_infusion_pump:-:*:*:*:*:*:*:*