《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > TransLogic醫(yī)療氣動管道系統(tǒng)曝出嚴(yán)重漏洞

TransLogic醫(yī)療氣動管道系統(tǒng)曝出嚴(yán)重漏洞

2021-08-05
來源:安全牛

  Swisslog Healthcare公司生產(chǎn)的TransLogic醫(yī)療氣動導(dǎo)管系統(tǒng)(PTS)能夠幫助醫(yī)院實現(xiàn)對靜脈輸液等藥品、實驗室標(biāo)本、文件和其他材料的高效穩(wěn)定傳遞,在全球超過3000家醫(yī)院中使用。近日,Armis研究人員在該系統(tǒng)中發(fā)現(xiàn)了8類漏洞(PwnedPiper),這些漏洞可成為醫(yī)院勒索攻擊者的有力工具。

  Armis的研究人員發(fā)現(xiàn),TransLogic氣動管系統(tǒng)特別是該產(chǎn)品的Nexus控制面板,會受到上述類型漏洞的影響,產(chǎn)生與硬編碼憑據(jù)、權(quán)限升級、內(nèi)存損壞、拒絕服務(wù)和固件升級相關(guān)的一系列問題。

  網(wǎng)絡(luò)攻擊者可以利用這些漏洞來造成PTS的工作中斷,或完全控制PTS的Nexus控制面板。在Armis描述的理論攻擊場景中,攻擊者首先是通過瞄準(zhǔn)連接到互聯(lián)網(wǎng)的易受攻擊的IP攝像頭來訪問包含PTS的網(wǎng)絡(luò),再利用上述安全漏洞向目標(biāo)系統(tǒng)發(fā)送特制數(shù)據(jù)包,不需要身份驗證或用戶交互。

  “通過破壞Nexus站點,攻擊者可以利用它進(jìn)行偵察,包括從站點收集數(shù)據(jù),例如使用PTS系統(tǒng)中所有員工的RFID憑證、利用每個站點的功能或掌握其位置的詳細(xì)信息,以及了解PTS網(wǎng)絡(luò)的物理布局。借此,攻擊者可以接系統(tǒng)網(wǎng)絡(luò)中的所有 Nexus站,并在復(fù)雜的勒索軟件攻擊中以此作為要挾受害者的籌碼。”Armis解釋說。

  此外,由于Translogic PTS系統(tǒng)是一個與其他醫(yī)院系統(tǒng)集成的高級系統(tǒng),如果Translogic PTS網(wǎng)絡(luò)被攻破,這些系統(tǒng)之間共享的信息可能就會被泄漏或被攻擊者操縱,以下是PTS系統(tǒng)的高級功能及其相關(guān)安全風(fēng)險:

  1、PTS系統(tǒng)包括WhoTube與醫(yī)院訪問控制系統(tǒng)的集成。這種集成允許使用他們的RFID卡對工作人員進(jìn)行身份驗證,限制對PTS站的訪問,并允許使用安全傳輸,其中只有當(dāng)某個人出示他們的 RFID卡或密碼時,運營商才會對其開放。雖然這些類型的高級功能增強(qiáng)了系統(tǒng)的物理安全性,但如果PTS系統(tǒng)受到威脅,它們也會將員工記錄和他們的RFID憑證暴露給潛在的攻擊者。

  2、PTS系統(tǒng)支持變速交易,一方面可以快速運送緊急物品,另一方面可以緩慢轉(zhuǎn)移敏感物品,例如血液制品,如果在試管在運輸中快顛簸可能會損壞血液制品。如果攻擊者要破壞PTS系統(tǒng),可能會通過更改系統(tǒng)速度限制的方式。

  3、PTS系統(tǒng)提供了一個警報消息解決方案,可以與醫(yī)院的通信解決方案集成,實現(xiàn)對交付承運人的通知和跟蹤,并就系統(tǒng)中的任何故障向PTS系統(tǒng)的維護(hù)人員發(fā)出警報。濫用這些通信會干擾醫(yī)院的工作流程。

  雖然一些勒索攻擊團(tuán)伙聲稱他們不針對醫(yī)院,但在過去一年中,全球已報告了多起涉及醫(yī)療機(jī)構(gòu)的重大攻擊事件。

  這些漏洞在Armis的追蹤代號為PwnedPiper,并已于5月報告給Swisslog公司。Swisslog發(fā)布了固件更新 (v7.2.5.7),修補了八種類型問題中的七種,同時為剩余漏洞提供了緩解措施。但一些較舊版本的系統(tǒng)并不支持這些更新,因此無法獲得修復(fù)。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 国产精品美女乱子伦高| 搡女人免费免费视频观看| 亚洲欧美精品日韩欧美| 精品国产自在现线久久| 国产免费黄色片| 久久精品这里有| 国产精品国产精品国产专区不卡 | 亚洲国产欧美另类| 波多野结衣办公室在线| 全肉高h动漫在线看| 美国一级片免费| 国产gay小鲜肉| 西西人体大胆扒开瓣| 国产女精品视频在ktv| 久久久噜久噜久久gif动图| 国产精品嫩草影院免费| 91精品国产免费| 在线观看免费大黄网站| www.henhencao.com| 岛国大片在线播放高清| 中国videos性高清免费| 手机看片国产在线| 丰满熟妇乱又伦| 日本一二三高清| 久久久久大香线焦| 日本护士xxx| 久久人人爽人人爽人人av东京热 | 国产精品成人无码视频| 3d玉蒲团之极乐宝鉴| 国产香蕉国产精品偷在线| 99久久国产综合精品swag| 大胸年轻的女教师5中字| gogo高清全球大胆高清| 天天综合天天射| a网站在线观看| 天堂√在线中文最新版8| www..com色| 天天爽夜夜爽夜夜爽| fc2免费人成在线| 天堂亚洲国产日韩在线看| av无码av天天av天天爽|