Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad Kiosk Mode en diversos productos GE Ultrasound (CVE-2020-6977)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
20/02/2020
Última modificación:
05/03/2020

Descripción

Se presenta una vulnerabilidad de escape del entorno de escritorio restringido en la funcionalidad Kiosk Mode de los dispositivos afectados. Las entradas especialmente diseñadas pueden permitir al usuario escapar del entorno restringido, resultando en el acceso al sistema operativo subyacente. Los dispositivos afectados incluyen los siguientes Productos GE Ultrasound: Productos Vivid- todas las versiones; LOGIQ todas las versiones sin incluir LOGIQ 100 Pro; Voluson- todas las versiones; Versana Essential- todas las versiones; estación Invenia ABUS Scan- todas las versiones; Venue- todas las versiones sin incluir Venue 40 R1-3 y Venue 50 R4-5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:ge:vivid_e95_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:ge:vivid_e95:-:*:*:*:*:*:*:*
cpe:2.3:o:ge:vivid_e90_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:ge:vivid_e90:-:*:*:*:*:*:*:*
cpe:2.3:o:ge:vivid_s70n_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:ge:vivid_s70n:-:*:*:*:*:*:*:*
cpe:2.3:o:ge:vivid_t8_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:ge:vivid_t8:-:*:*:*:*:*:*:*
cpe:2.3:o:ge:vivid_t9_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:ge:vivid_t9:-:*:*:*:*:*:*:*
cpe:2.3:o:ge:vivid_iq_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:ge:vivid_iq:-:*:*:*:*:*:*:*
cpe:2.3:o:ge:logiq_e10_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:ge:logiq_e10:-:*:*:*:*:*:*:*
cpe:2.3:o:ge:logiq_e9_firmware:*:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información