BD Alaris 8015输液泵固件安全分析(CVE-2016-9355)。识别出6个复合漏洞,包括明文Wi-Fi凭据、HTTP固件更新和禁用完整性检查。STRIDE威胁建模和MITRE Playbook验证。
BD Alaris 8015 PC 单元的固件安全分析:未加密的 Wi-Fi 凭据存储与复合漏洞(CVE-2016-9355)
本项目对 BD Alaris 8015 床边(PC)输液泵进行了固件安全分析,重点关注 CVE-2016-9355 —— 该漏洞允许从设备的 NAND 闪存中提取未加密的 Wi-Fi 凭据。
课程: CY 7790 - 医疗设备网络安全
教授: Kevin Fu(前 FDA 医疗设备网络安全代理主任)
院校: 东北大学
团队: Kalyan、Varun、Abisath、Arafat
设备将无线网络凭据以明文 XML 文件形式存储在 NAND 闪存中,包括:
| 漏洞 | 严重性 | 描述 |
|---|---|---|
| HTTP 固件更新 | 高 | 更新通道使用未加密的 HTTP,仅依赖 MD5 完整性 |
| 禁用的 CRC 校验 | 高 | OSE.ELF(主应用程序)在没有完整性检查的情况下启动(CRC=0xFFFFFFFF) |
| ProFTPD 1.3.3g(3 个 CVE) | 中 | CVE-2011-4130、CVE-2010-4221、CVE-2010-3867 |
| 未认证的 PPP | 中 | PPP 配置未启用 PAP/CHAP 认证 |
| ValidateServerCert=false | 中 | PEAP 配置文件易受恶意 RADIUS 攻击 |
| DNS 劫持向量 | 中 | 非限定主机名 'natasha' 可实现固件重定向 |
| 组件 | 详情 |
|---|---|
| 处理器 | Atmel AT91SAM9G20(ARM926EJ-S @ 400MHz) |
| 内存 | 32 MB SDRAM、64 MB NAND 闪存 |
| Wi-Fi 模块 | Laird WB40N(Broadcom BCM4329) |
| RTOS | ENEA OSE 4.5.2/4.6.1 |
| 主二进制文件 | OSE.ELF(7.86 MB ARM ELF) |
/etc/summit/[ProfileName].xml
/PSK/Passphrase/text() /Password/text() /PEAP/Identity/text() /EAPTLS/PrivateKeyPassphrase/text() /EAPTLS/UserCertPassphrase/text() /AES/Key/text()
| 类别 | 威胁 | 影响 |
|---|---|---|
| 欺骗 | 被盗用的 Wi-Fi PSK 用于接入医院网络 | 网络入侵 |
| 篡改 | HTTP 固件通道允许恶意更新 | 设备入侵 |
| 抵赖 | 禁用的 CRC 不留下审计轨迹 | 无法检测的篡改 |
| 信息泄露 | CVE-2016-9355 明文凭据提取 | 凭据失窃 |
| 拒绝服务 | ProFTPD 栈溢出(CVE-2010-4221) | 服务崩溃 |
| 权限提升 | 域凭据可横向移动 | 全院级入侵 |
| 威胁 | 缓解措施 | 状态 |
|---|---|---|
| 明文凭据 | 使用硬件绑定密钥的 AES 加密(通过 GUID 的 HKDF) | 已在 v9.5+ 版本修复 |
| HTTP 固件更新 | HTTPS + RSA/ECDSA 代码签名 | 未处理 |
| MD5 完整性 | SHA-256 + 签名清单 | 未处理 |
| 禁用的 OSE.ELF CRC | 启动时进行 SHA-256 校验 | 未处理 |
| ProFTPD 漏洞 | 更新至 1.3.8 或禁用服务 | 未处理 |
本研究仅为学术目的,在东北大学医疗设备网络安全课程下进行。所有分析均仅针对固件镜像——未访问任何物理设备。所展示的凭据样本均为虚构,仅用于演示目的。
作者: Mohammed Arafat Nadaf
GitHub: github.com/nadafarafat
LinkedIn: linkedin.com/in/arafatnadaf