Vulnerabilidad en El protocolo de telemetría Conexus utilizado (CVE-2019-6538)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
25/03/2019
Última modificación:
22/05/2025
Descripción
El protocolo de telemetría Conexus utilizado en las versiones 24950 y 24952 de Medtronic MyCareLink Monitor, CareLink Monitor versión 2490C, CareLink 2090 Programmer, Amplia CRT-D, Claria CRT-D, Compia CRT-D, Concerto CRT-D, Concerto II CRT-D, Consulta CRT-D, Evera ICD, Maximo II CRT-D e ICD, Mirro ICD, Nayamed ND ICD, Primo ICD, Protecta ICD y CRT-D, Secura ICD, Virtuoso ICD, Virtuoso II ICD, Visia AF ICD y Viva CRT- D no implementa autenticación o autorización. Un atacante con acceso adyacente de corto alcance a un producto afectado, en situaciones donde la radio del producto está encendida, puede inyectar, reproducir, modificar o interceptar datos dentro de la comunicación de telemetría. Este protocolo de comunicación proporciona la capacidad de leer y escribir valores de memoria en dispositivos cardíacos implantados afectados; por lo tanto, un atacante podría explotar este protocolo de comunicación para cambiar la memoria en el dispositivo cardíaco implantado.
Impacto
Puntuación base 3.x
9.30
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:medtronic:mycarelink_monitor_firmware:24950:*:*:*:*:*:*:* | ||
| cpe:2.3:o:medtronic:mycarelink_monitor_firmware:24952:*:*:*:*:*:*:* | ||
| cpe:2.3:h:medtronic:mycarelink_monitor:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:medtronic:carelink_monitor_firmware:2490c:*:*:*:*:*:*:* | ||
| cpe:2.3:h:medtronic:carelink_monitor:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:medtronic:carelink_2090_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:medtronic:carelink_2090:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:medtronic:amplia_crt-d_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:medtronic:amplia_crt-d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:medtronic:claria_crt-d_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:medtronic:claria_crt-d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:medtronic:compia_crt-d_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:medtronic:compia_crt-d:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:medtronic:concerto_crt-d_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:medtronic:concerto_crt-d:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



