Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Becton, Dickinson and Company (CVE-2018-14786)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
23/08/2018
Última modificación:
07/11/2023

Descripción

Las válvulas de jeringuillas médicas Alaris Plus de Becton, Dickinson and Company (BD) en sus modelos Alaris GS, Alaris GH, Alaris CC y Alaris TIVA (versiones 2.3.6 y anteriores) se ven afectadas por una vulnerabilidad de autenticación incorrecta en el que el software no realiza ninguna autenticación para las funcionalidades que requieran una identidad de usuario demostrable. Esto puede permitir a un atacante remoto obtener acceso no autorizado a varias válvulas de jeringuillas Alaris y afecta a la operación original de la válvula cuando está conectada a un servidor terminal mediante el puerto de serie.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:bd:alaris_gs_firmware:*:*:*:*:*:*:*:* 2.3.6 (incluyendo)
cpe:2.3:h:bd:alaris_gs:-:*:*:*:*:*:*:*
cpe:2.3:o:bd:alaris_gh_firmware:*:*:*:*:*:*:*:* 2.3.6 (incluyendo)
cpe:2.3:h:bd:alaris_gh:-:*:*:*:*:*:*:*
cpe:2.3:o:bd:alaris_cc_firmware:*:*:*:*:*:*:*:* 2.3.6 (incluyendo)
cpe:2.3:h:bd:alaris_cc:-:*:*:*:*:*:*:*
cpe:2.3:o:bd:alaris_tiva_firmware:*:*:*:*:*:*:*:* 2.3.6 (incluyendo)
cpe:2.3:h:bd:alaris_tiva:-:*:*:*:*:*:*:*