PT-2020-6969 · Ge Healthcare · Vivid+6

CVE-2020-6977

·

Publicado

2020-02-18

·

Atualizado

2024-05-17

CVSS v2.0

7.2

Alta

VetorAV:L/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Produtos de ultrassom da GE HealthCare: todas as versões
Produtos Vivid: todas as versões
LOGIQ: todas as versões, exceto LOGIQ 100 Pro
Versões do Voluson: todas as versões
Versões do Versana Essential: todas as versões
Versões da estação de varredura Invenia ABUS: todas as versões
Versões do Venue: todas as versões, exceto Venue 40 R1-3 e Venue 50 R4-5
Descrição
O problema está relacionado a uma falha no mecanismo de segurança no Modo Kiosk dos sistemas de ultrassom da GE HealthCare, permitindo que um invasor contorne as restrições de segurança, obtenha acesso não autorizado a informações protegidas e eleve seus privilégios. Existe uma vulnerabilidade de fuga do ambiente de desktop restrito na funcionalidade do Modo Quiosque, permitindo que um usuário escape do ambiente restrito com entradas especialmente criadas e acesse o sistema operacional subjacente.
Recomendações
Para produtos Vivid, restrinja o acesso à funcionalidade do Modo Quiosque até que uma correção esteja disponível.
Para LOGIQ, excluindo o LOGIQ 100 Pro, considere desativar o recurso do Modo Quiosque para minimizar o risco de exploração.
Para Voluson, Versana Essential e Invenia ABUS Scan Station, evite usar o Modo Quiosque até que o problema seja resolvido.
Para Venue, excluindo Venue 40 R1-3 e Venue 50 R4-5, desative temporariamente o Modo Quiosque para prevenir possíveis ataques.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Protection Mechanism Failure

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04475
CVE-2020-6977

Produtos afetados

Ge Healthcare Ultrasound Products
Invenia Abus Scan Station
Logiq
Venue
Versana Essential
Vivid
Voluson