
Analyse de sécurité du firmware de la pompe à perfusion BD Alaris 8015 (CVE-2016-9355). Identification de 6 vulnérabilités composées, y compris des identifiants Wi-Fi en clair, des mises à jour de firmware HTTP et des contrôles d'intégrité désactivés. Modélisation des menaces STRIDE et validation du playbook MITRE.
Analyse de sécurité du firmware de l'unité PC BD Alaris 8015 : Stockage non chiffré des identifiants Wi-Fi et vulnérabilités composites (CVE-2016-9355)
Ce projet présente une analyse de sécurité du firmware de la pompe à perfusion BD Alaris 8015 Point-of-Care (PC), en se concentrant sur CVE-2016-9355 — une vulnérabilité qui permet l'extraction d'identifiants Wi-Fi non chiffrés depuis la mémoire flash NAND du dispositif.
Cours : CY 7790 - Cybersécurité des dispositifs médicaux
Professeur : Kevin Fu (Ancien directeur par intérim de la cybersécurité des dispositifs médicaux à la FDA)
Institution : Northeastern University
Équipe : Kalyan, Varun, Abisath, Arafat
Le dispositif stocke les identifiants réseau sans fil dans des fichiers XML en texte clair sur la flash NAND, notamment :
| Vulnérabilité | Gravité | Description |
|---|---|---|
| Mises à jour firmware HTTP | Élevée | Le canal de mise à jour utilise HTTP non chiffré avec une intégrité MD5 uniquement |
| Vérification CRC désactivée | Élevée | OSE.ELF (application principale) démarre sans vérification d'intégrité (CRC=0xFFFFFFFF) |
| ProFTPD 1.3.3g (3 CVEs) | Moyenne | CVE-2011-4130, CVE-2010-4221, CVE-2010-3867 |
| PPP non authentifié | Moyenne | PPP configuré sans authentification PAP/CHAP |
| ValidateServerCert=false | Moyenne | Profils PEAP vulnérables aux attaques RADIUS jumeaux malveillants |
| Vecteur de détournement DNS | Moyenne | Le nom d'hôte non qualifié 'natasha' permet une redirection du firmware |
| Composant | Détails |
|---|---|
| Processeur | Atmel AT91SAM9G20 (ARM926EJ-S à 400 MHz) |
| Mémoire | 32 Mo SDRAM, 64 Mo Flash NAND |
| Module Wi-Fi | Laird WB40N (Broadcom BCM4329) |
| RTOS | ENEA OSE 4.5.2/4.6.1 |
| Binaire principal | OSE.ELF (7,86 Mo ARM ELF) |
/etc/summit/[ProfileName].xml
/PSK/Passphrase/text() /Password/text() /PEAP/Identity/text() /EAPTLS/PrivateKeyPassphrase/text() /EAPTLS/UserCertPassphrase/text() /AES/Key/text()
| Catégorie | Menace | Impact |
|---|---|---|
| Usurpation d'identité | PSK Wi-Fi volé utilisé pour rejoindre le réseau hospitalier | Compromission du réseau |
| Altération | Le canal HTTP du firmware permet des mises à jour malveillantes | Compromission du dispositif |
| Répudiation | CRC désactivé ne laisse aucune piste d'audit | Altération indétectable |
| Divulgation d'informations | Extraction d'identifiants en texte clair CVE-2016-9355 | Vol d'identifiants |
| Déni de service | Dépassement de pile ProFTPD (CVE-2010-4221) | Plantage du service |
| Élévation de privilèges | Les identifiants de domaine permettent un mouvement latéral | Brèche à l'échelle de l'hôpital |
| Menace | Mesure d'atténuation | Statut |
|---|---|---|
| Identifiants en texte clair | Chiffrement AES avec clé liée au matériel (HKDF à partir du GUID) | Corrigé dans v9.5+ |
| Mises à jour firmware HTTP | HTTPS + signature de code RSA/ECDSA | Non traité |
| Intégrité MD5 | SHA-256 + manifeste signé | Non traité |
| CRC OSE.ELF désactivé | Vérification SHA-256 au démarrage | Non traité |
| Vulnérabilités ProFTPD | Mettre à jour vers 1.3.8 ou désactiver le service | Non traité |
Cette recherche a été menée à des fins académiques dans le cadre du cours de cybersécurité des dispositifs médicaux à la Northeastern University. Toutes les analyses ont été effectuées uniquement sur des images de firmware — aucun dispositif physique n'a été accédé. Les échantillons d'identifiants présentés sont fictifs et à des fins de démonstration uniquement.
Auteur : Mohammed Arafat Nadaf
GitHub : github.com/nadafarafat
LinkedIn : linkedin.com/in/arafatnadaf