CVE-2016-9355
Eine Schwachstelle wurde in der Point-of-Care-Einheit (PC) Alaris 8015 von Becton, Dickinson and Company (BD), Version 9.5 und frühere Versionen sowie...
- Veröffentlicht
- 13.02.2017
- Aktualisiert
- 06.08.2024
- CNA zuweisen
- icscert
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 41,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde in der Point-of-Care-Einheit (PC) Alaris 8015 von Becton, Dickinson and Company (BD), Version 9.5 und frühere Versionen sowie Version 9.7, entdeckt. Ein nicht autorisierter Benutzer mit physischem Zugriff auf eine Alaris-8015-PC-Einheit kann möglicherweise unverschlüsselte Anmeldeinformationen für die drahtlose Netzwerkauthentifizierung und andere sensible technische Daten erlangen, indem er eine Alaris-8015-PC-Einheit zerlegt und auf den Flash-Speicher des Geräts zugreift. Ältere Softwareversionen der Alaris-8015-PC-Einheit, Version 9.5 und frühere Versionen, speichern Anmeldeinformationen für die drahtlose Netzwerkauthentifizierung und andere sensible technische Daten auf dem entfernbaren Flash-Speicher des betroffenen Geräts. Die Möglichkeit, den Flash-Speicher vom betroffenen Gerät zu entfernen, verringert das Entdeckungsrisiko und ermöglicht es einem Angreifer, gespeicherte Daten nach Belieben zu extrahieren.
Quellen
1- bd-alaris-firmware-analysisForschung
Firmware-Sicherheitsanalyse der BD-Alaris-8015-Infusionspumpe (CVE-2016-9355). Identifizierte 6 zusammengesetzte Schwachstellen, darunter Klartext-WLAN-Anmeldeinformationen, HTTP-Firmware-Updates und deaktivierte Integritätsprüfungen. STRIDE-Bedrohungsmodellierung und MITRE-Playbook-Validierung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.