脑波仪软件漏洞可让骇客入侵医院网络
报价宝综合消息脑波仪软件漏洞可让骇客入侵医院网络

图片来源:
Talos Intelligence
思科安全研究机构Talos Intelligence周四指出,知名脑波仪Natus NeuroWorks爆软件漏洞,可能让骇客存取装置上的资讯及攻击医院网络、发动阻断攻击(DoS)。
漏洞存在于Natus公司脑波仪Xltek EEG的软件 Xltek NeuroWorks 8中,它是用于将脑波仪连上医院网络,以便将资料搜集到医院后端服务器上。思科研究人员发现这项软件有5项漏洞,其中4项为程式码执行漏洞,1项为阻断攻击漏洞。
研究人员Cory Duplantis指出,Xltek NeuroWorks 8内含4项漏洞编号分别为CVE-2017-2853、CVE-2017-2867、CVE-2017-2868、CVE-2017-2869,皆能让攻击者在医疗装置透过变造的网络封包引发缓冲溢位攻击,借此执行程式码,达到取得程控权限,以存取装置上的病患资讯或是医院网络上其他系统。另一个漏洞编号为CVE-2017-2861,可用于针对系统传送恶意资料值引发存取违规(access violation)进而导致阻断攻击。所有漏洞都可以在非授权情况下以远端驱动。
在思科研究人员通报Natus后,后者已经更新固件并释出给受影响的客户。研究人员也呼吁医院清查所用Natus脑波仪装置并尽速更新软件。
