
Анализ безопасности прошивки инфузионного насоса BD Alaris 8015 (CVE-2016-9355). Выявлено 6 составных уязвимостей, включая открытые учетные данные Wi-Fi, обновления прошивки по HTTP и отключенные проверки целостности. Моделирование угроз STRIDE и проверка с помощью MITRE Playbook.
Firmware Security Analysis of the BD Alaris 8015 PC Unit: Unencrypted Wi-Fi Credential Storage and Compound Vulnerabilities (CVE-2016-9355)
В этом проекте представлен анализ безопасности встроенного ПО инфузионного насоса BD Alaris 8015 Point-of-Care (PC), с акцентом на CVE-2016-9355 — уязвимость, позволяющую извлекать незашифрованные учётные данные Wi-Fi из NAND-флеш-памяти устройства.
Курс: CY 7790 - Кибербезопасность медицинских устройств
Профессор: Kevin Fu (бывший исполняющий обязанности директора по кибербезопасности медицинских устройств в FDA)
Учебное заведение: Northeastern University
Команда: Kalyan, Varun, Abisath, Arafat
Устройство хранит учётные данные беспроводной сети в файлах XML в открытом виде на NAND-флеш, включая:
| Уязвимость | Серьёзность | Описание |
|---|---|---|
| HTTP-обновления прошивки | Высокая | Канал обновлений использует незашифрованный HTTP с проверкой целостности только по MD5 |
| Отключённая проверка CRC | Высокая | OSE.ELF (главное приложение) загружается без проверки целостности (CRC=0xFFFFFFFF) |
| ProFTPD 1.3.3g (3 CVE) | Средняя | CVE-2011-4130, CVE-2010-4221, CVE-2010-3867 |
| Неаутентифицированный PPP | Средняя | PPP настроен без аутентификации PAP/CHAP |
| ValidateServerCert=false | Средняя | Профили PEAP уязвимы для атак evil-twin RADIUS |
| Вектор перехвата DNS | Средняя | Неполное имя хоста 'natasha' позволяет перенаправлять прошивку |
| Компонент | Детали |
|---|---|
| Процессор | Atmel AT91SAM9G20 (ARM926EJ-S @ 400MHz) |
| Память | 32 МБ SDRAM, 64 МБ NAND Flash |
| Wi-Fi модуль | Laird WB40N (Broadcom BCM4329) |
| RTOS | ENEA OSE 4.5.2/4.6.1 |
| Основной двоичный файл | OSE.ELF (7,86 МБ ARM ELF) |
/etc/summit/[ProfileName].xml
/PSK/Passphrase/text() /Password/text() /PEAP/Identity/text() /EAPTLS/PrivateKeyPassphrase/text() /EAPTLS/UserCertPassphrase/text() /AES/Key/text()
| Категория | Угроза | Влияние |
|---|---|---|
| Спуфинг | Украденный PSK Wi-Fi используется для подключения к больничной сети | Компрометация сети |
| Вмешательство | Канал HTTP позволяет загружать вредоносные обновления | Компрометация устройства |
| Отказ | Отключённая CRC не оставляет аудиторского следа | Необнаруживаемое вмешательство |
| Раскрытие информации | CVE-2016-9355 извлечение учётных данных в открытом виде | Кража учётных данных |
| Отказ в обслуживании | Переполнение стека ProFTPD (CVE-2010-4221) | Сбой службы |
| Повышение привилегий | Учётные данные домена позволяют латеральное перемещение | Утечка в масштабах больницы |
| Угроза | Мера защиты | Статус |
|---|---|---|
| Учётные данные в открытом виде | Шифрование AES с привязкой к аппаратному ключу (HKDF от GUID) | Исправлено в v9.5+ |
| HTTP-обновления прошивки | HTTPS + подпись кода RSA/ECDSA | Не рассмотрено |
| Целостность MD5 | SHA-256 + подписанный манифест | Не рассмотрено |
| Отключённая CRC OSE.ELF | Проверка SHA-256 при загрузке | Не рассмотрено |
| Уязвимости ProFTPD | Обновление до 1.3.8 или отключение службы | Не рассмотрено |
Данное исследование проводилось в академических целях в рамках курса по кибербезопасности медицинских устройств в Northeastern University. Весь анализ выполнялся только на образах прошивки — доступ к физическим устройствам не осуществлялся. Приведённые примеры учётных данных являются вымышленными и используются только для демонстрации.
Автор: Mohammed Arafat Nadaf
GitHub: github.com/nadafarafat
LinkedIn: linkedin.com/in/arafatnadaf