
Análisis de seguridad del firmware de la bomba de infusión BD Alaris 8015 (CVE-2016-9355). Se identificaron 6 vulnerabilidades compuestas, incluidas credenciales de Wi-Fi en texto plano, actualizaciones de firmware por HTTP y verificaciones de integridad deshabilitadas. Modelado de amenazas STRIDE y validación con el Playbook de MITRE.
Análisis de Seguridad del Firmware de la Unidad PC del BD Alaris 8015: Almacenamiento de Credenciales Wi-Fi sin Cifrar y Vulnerabilidades Compuestas (CVE-2016-9355)
Este proyecto presenta un análisis de seguridad del firmware de la bomba de infusión Point-of-Care (PC) BD Alaris 8015, centrado en CVE-2016-9355 — una vulnerabilidad que permite extraer credenciales Wi-Fi sin cifrar de la memoria flash NAND del dispositivo.
Curso: CY 7790 - Ciberseguridad de Dispositivos Médicos
Profesor: Kevin Fu (Ex Director Interino de Ciberseguridad de Dispositivos Médicos en la FDA)
Institución: Northeastern University
Equipo: Kalyan, Varun, Abisath, Arafat
El dispositivo almacena las credenciales de la red inalámbrica en archivos XML en texto plano en la memoria flash NAND, incluyendo:
| Vulnerabilidad | Severidad | Descripción |
|---|---|---|
| Actualizaciones de Firmware por HTTP | Alta | El canal de actualización utiliza HTTP sin cifrar con integridad solo MD5 |
| Verificación CRC Deshabilitada | Alta | OSE.ELF (aplicación principal) arranca sin comprobación de integridad (CRC=0xFFFFFFFF) |
| ProFTPD 1.3.3g (3 CVEs) | Media | CVE-2011-4130, CVE-2010-4221, CVE-2010-3867 |
| PPP sin Autenticación | Media | PPP configurado sin autenticación PAP/CHAP |
| ValidateServerCert=false | Media | Los perfiles PEAP son vulnerables a ataques RADIUS evil-twin |
| Vector de Secuestro DNS | Media | El nombre de host no calificado 'natasha' permite la redirección del firmware |
| Componente | Detalles |
|---|---|
| Procesador | Atmel AT91SAM9G20 (ARM926EJ-S @ 400MHz) |
| Memoria | 32 MB SDRAM, 64 MB NAND Flash |
| Módulo Wi-Fi | Laird WB40N (Broadcom BCM4329) |
| RTOS | ENEA OSE 4.5.2/4.6.1 |
| Binario Principal | OSE.ELF (7.86 MB ARM ELF) |
/etc/summit/[ProfileName].xml
/PSK/Passphrase/text() /Password/text() /PEAP/Identity/text() /EAPTLS/PrivateKeyPassphrase/text() /EAPTLS/UserCertPassphrase/text() /AES/Key/text()
| Categoría | Amenaza | Impacto |
|---|---|---|
| Suplantación de identidad | PSK Wi-Fi robado utilizado para unirse a la red del hospital | Compromiso de la red |
| Manipulación | El canal de firmware por HTTP permite actualizaciones maliciosas | Compromiso del dispositivo |
| Repudio | El CRC deshabilitado no deja rastro de auditoría | Manipulación indetectable |
| Divulgación de información | Extracción de credenciales en texto plano (CVE-2016-9355) | Robo de credenciales |
| Denegación de servicio | Desbordamiento de pila en ProFTPD (CVE-2010-4221) | Caída del servicio |
| Elevación de privilegios | Las credenciales de dominio permiten el movimiento lateral | Brecha en todo el hospital |
| Amenaza | Mitigación | Estado |
|---|---|---|
| Credenciales en texto plano | Cifrado AES con clave vinculada al hardware (HKDF desde GUID) | Corregido en v9.5+ |
| Actualizaciones de firmware por HTTP | HTTPS + firma de código RSA/ECDSA | No abordado |
| Integridad MD5 | SHA-256 + manifiesto firmado | No abordado |
| CRC de OSE.ELF deshabilitado | Verificación SHA-256 en el arranque | No abordado |
| Vulnerabilidades de ProFTPD | Actualizar a 1.3.8 o deshabilitar el servicio | No abordado |
Esta investigación se llevó a cabo con fines académicos en el marco del curso de Ciberseguridad de Dispositivos Médicos de Northeastern University. Todo el análisis se realizó únicamente sobre imágenes de firmware — no se accedió a ningún dispositivo físico. Las muestras de credenciales mostradas son ficticias y tienen únicamente fines de demostración.
Autor: Mohammed Arafat Nadaf
GitHub: github.com/nadafarafat
LinkedIn: linkedin.com/in/arafatnadaf