
Análise de segurança de firmware da bomba de infusão BD Alaris 8015 (CVE-2016-9355). Identificadas 6 vulnerabilidades compostas, incluindo credenciais Wi-Fi em texto puro, atualizações de firmware via HTTP e verificações de integridade desabilitadas. Modelagem de ameaças STRIDE e validação do MITRE Playbook.
Análise de Segurança do Firmware da Unidade PC BD Alaris 8015: Armazenamento de Credenciais Wi-Fi sem Criptografia e Vulnerabilidades Compostas (CVE-2016-9355)
Este projeto apresenta uma análise de segurança do firmware da bomba de infusão BD Alaris 8015 Point-of-Care (PC), com foco na CVE-2016-9355 — uma vulnerabilidade que permite a extração de credenciais Wi-Fi sem criptografia da memória flash NAND do dispositivo.
Curso: CY 7790 - Segurança Cibernética de Dispositivos Médicos
Professor: Kevin Fu (Ex-Diretor Interino de Segurança Cibernética de Dispositivos Médicos da FDA)
Instituição: Northeastern University
Equipe: Kalyan, Varun, Abisath, Arafat
O dispositivo armazena credenciais de rede sem fio em arquivos XML em texto simples na flash NAND, incluindo:
| Vulnerabilidade | Severidade | Descrição |
|---|---|---|
| Atualizações de Firmware via HTTP | Alta | O canal de atualização usa HTTP sem criptografia com integridade apenas MD5 |
| Verificação CRC Desabilitada | Alta | O OSE.ELF (aplicativo principal) inicializa sem verificação de integridade (CRC=0xFFFFFFFF) |
| ProFTPD 1.3.3g (3 CVEs) | Média | CVE-2011-4130, CVE-2010-4221, CVE-2010-3867 |
| PPP sem Autenticação | Média | PPP configurado sem autenticação PAP/CHAP |
| ValidateServerCert=false | Média | Perfis PEAP vulneráveis a ataques RADIUS de gêmeo do mal (evil-twin) |
| Vetor de Sequestro de DNS | Média | O nome de host não qualificado 'natasha' permite redirecionamento de firmware |
| Componente | Detalhes |
|---|---|
| Processador | Atmel AT91SAM9G20 (ARM926EJ-S @ 400MHz) |
| Memória | 32 MB SDRAM, 64 MB NAND Flash |
| Módulo Wi-Fi | Laird WB40N (Broadcom BCM4329) |
| RTOS | ENEA OSE 4.5.2/4.6.1 |
| Binário principal | OSE.ELF (ELF ARM de 7,86 MB) |
/etc/summit/[ProfileName].xml
/PSK/Passphrase/text() /Password/text() /PEAP/Identity/text() /EAPTLS/PrivateKeyPassphrase/text() /EAPTLS/UserCertPassphrase/text() /AES/Key/text()
| Categoria | Ameaça | Impacto |
|---|---|---|
| Spoofing (Falsificação) | PSK Wi-Fi roubado usado para acessar a rede hospitalar | Comprometimento da rede |
| Tampering (Adulteração) | Canal de firmware HTTP permite atualizações maliciosas | Comprometimento do dispositivo |
| Repudiation (Repúdio) | CRC desabilitado não deixa trilha de auditoria | Adulteração indetectável |
| Info Disclosure (Divulgação de Informações) | Extração de credenciais em texto simples pela CVE-2016-9355 | Roubo de credenciais |
| Denial of Service (Negação de Serviço) | Estouro de pilha no ProFTPD (CVE-2010-4221) | Queda do serviço |
| Elevation of Privilege (Elevação de Privilégio) | Credenciais de domínio permitem movimento lateral | Violação em toda a rede hospitalar |
| Ameaça | Mitigação | Status |
|---|---|---|
| Credenciais em texto simples | Criptografia AES com chave vinculada ao hardware (HKDF a partir do GUID) | Corrigido na v9.5+ |
| Atualizações de firmware via HTTP | HTTPS + assinatura de código RSA/ECDSA | Não abordado |
| Integridade MD5 | SHA-256 + manifesto assinado | Não abordado |
| CRC do OSE.ELF desabilitado | Verificação SHA-256 na inicialização | Não abordado |
| Vulnerabilidades do ProFTPD | Atualizar para 1.3.8 ou desabilitar o serviço | Não abordado |
Esta pesquisa foi conduzida para fins acadêmicos no âmbito do curso de Segurança Cibernética de Dispositivos Médicos da Northeastern University. Toda a análise foi realizada apenas em imagens de firmware — nenhum dispositivo físico foi acessado. As amostras de credenciais exibidas são fictícias e servem apenas para fins de demonstração.
Autor: Mohammed Arafat Nadaf
GitHub: github.com/nadafarafat
LinkedIn: linkedin.com/in/arafatnadaf