Philips Healthcare Informatics çözümü SQL enjeksiyonuna karşı savunmasız

4 yıl önce

Yüzlerce hastanenin tıbbi rekor çözümü ve sağlık yönetim sistemi olarak kullanılan Philips Tasy EMR, iki kritik SQL enjeksiyon kusuruna karşı savunmasızdır.

Güvenlik açıkları CVE-2021-39375 ve CVE-2021-39376 olarak izlenir ve her ikisi de CVSS v3'te 8.8 ciddi bir skora sahiptir.

Bunlar, SQL komutlarında özel karakterlerin yanlış kaçmasına dayanarak iki parametre aracılığıyla SQL enjeksiyon hatalarıdır.

Ürünün etkilenen sürümleri, Öksürük EMR HTML5 3.06.1803 ve önceki, bu nedenle sağlık odasını kullanan tüm kuruluşlar 3.06.1804 veya daha sonra sürümüne yükseltmeye çağırılır.

CISA, özellikle Arjantin, Brezilya, Kolombiya, Meksika ve Dominik Cumhuriyeti'nde birçok kamu ve özel sağlık enstitüde yaygın olarak konuşlandırıldığı için ürün için bir danışmanlık yaptı.

"Şüpheli kötü niyetli bir faaliyeti gözlemleyen kuruluşlar, yerleşik iç prosedürleri takip etmeli ve bulgularını diğer olaylara karşı takip etmek ve korelasyon için CISA'ya rapor etmelidir," dedi CISA'dan.

Philips'e göre, TASHE EMR, dünyadaki yaklaşık 1.000 sağlık kuruluşu tarafından kullanılmaktadır ve Latin Amerika'daki lider bilişim çözümüdür.

Tasy EMR ürünü hassas tıbbi kayıtlar, hasta bakım geçmişleri, tıbbi tedarik detayları, finansal ve fatura bilgileri ve genel hastane yönetimi verilerini tutar.

Hassas verileri tutmanın merkezi bir nokta olduğu için, tehlikeye atmak, çok sayıda insanın maruz kalmasına yol açacaktır.

Bu, özellikle, hastaneler genellikle veri işleme için rıza almadan acil hastalara bakmak zorunda kaldıklarında özellikle sorunlu hale gelir.

Bu verileri güvence altına almanın sorumluluğu, genellikle sınırlı kaynaklarla çalışmak zorunda olan ve sürekli bir pandemik tarafından uygulanan zorlu zamanlarda kamu kuruluşlarını doldurur.

Bu nedenler, ransomware gruplarının neden sağlık sektörüne yakın bir şekilde odaklandıklarını ve dosyaları çalmanın nedeni, gasp sürecini başlatmak için neden kendi başına yeterli olacaktır.

Tasy EMR'yi kullanan hastaneler mevcut en son hizmet paketine yükseltmeli ve Philips, bölgesel müşteri hizmetleri ekipleriyle nasıl yapılacağına dair destek sunar.

Ayrıca, sağlık kuruluşları, benzer sistemlerin ağa maruz kalmasını en aza indirmek, onları dış cephe ağlarından izole etmek ve güvenlik duvarlarını dağıtmak için adımlar atmalıdır.

Doktorlar bu hassas veritabanlarına uzaktan erişim gerektirdiğinde, bunlara her zaman VPN (sanal özel ağ) araçlarını kullanmaları gerekir.

Yeni Windows Güvenlik Güncellemeleri Ağ Yazdırmayı Break

CISA, satıcıları sömürdükten sonra braktooth böcekleri yama yapmaya çağırdı

CISA, federal ajansları yüzlerce sömürülen güvenlik kusurunu düzeltmeye emrediyor

Cisco, kodlanmış kimlik bilgilerini ve varsayılan SSH anahtar sorunlarını giderir

Microsoft Exchange ProxyShell Babuk Ransomware'i dağıtmak için kullanılan kullanımı

Kaynak: Bleeping Computer

More Posts