Passa al contenuto principale

Avvisi di sicurezza

bioMérieux monitora costantemente l’evolvere del contesto della sicurezza informatica globale e valuta le vulnerabilità che possono influire sui suoi prodotti. I presenti avvisi di sicurezza hanno lo scopo di informare i nostri clienti su come bioMérieux risponde agli eventi di sicurezza rilevanti.
 

Apache Active MQ®

(Ultimo aggiornamento: 3 aprile 2024)

Vulnerabilità

CVE-2023-46604 

Scenario/Panoramica

bioMérieux è al corrente e, per estrema prudenza, continua a monitorare una vulnerabilità autenticata relativa a NextGen Mirth® Connect, una piattaforma di integrazione dei dati sanitari open source di terze parti.  Queste vulnerabilità impattano NextGen Mirth® Connect 4.4.0 e versioni precedenti. Se sfruttata, questa vulnerabilità può consentire a un utente malintenzionato di accedere ai dati in modo non autorizzato o di comprometterli.

Dopo aver appreso di questa vulnerabilità, bioMérieux ha iniziato a condurre indagini su ciascun prodotto per determinare se qualcuno di essi fosse interessato. Queste indagini continue hanno determinato che, sebbene molti dei nostri prodotti non siano stati interessati, alcuni includono versioni di ActiveMQ® che sono vulnerabili. Anche se bioMérieux non ha evidenze che questa vulnerabilità sia stata sfruttata sui suoi prodotti o sulle loro funzionalità, consiglia ai clienti di seguire le raccomandazioni che hanno ricevuto o di contattare il rappresentante bioMérieux di zona.

 


NextGen Mirth® Connect

(Ultimo aggiornamento: 3 aprile 2024)

Vulnerabilità

CVE-2023-43208

Scenario/Panoramica

bioMérieux è al corrente e, per estrema prudenza, continua a monitorare una vulnerabilità autenticata relativa a NextGen Mirth® Connect, una piattaforma di integrazione dei dati sanitari open source di terze parti, versioni 4.4.0 e precedenti. Se sfruttata, questa vulnerabilità può consentire a un utente malintenzionato di accedere ai dati in modo non autorizzato o di comprometterli.

Dopo aver appreso di questa vulnerabilità, bioMérieux ha iniziato a condurre indagini su ciascun prodotto per determinare se qualcuno di essi fosse interessato. Queste indagini continue hanno determinato che, sebbene molti dei nostri prodotti non siano stati interessati, alcuni includono versioni di NextGen Mirth® Connect che sono vulnerabili. Anche se bioMérieux non ha evidenze che questa vulnerabilità sia stata sfruttata sui suoi prodotti o sulle loro funzionalità, consiglia ai clienti di seguire le raccomandazioni che hanno ricevuto o di contattare il rappresentante bioMérieux di zona.

 


Vulnerabilità Access:7

(Ultimo aggiornamento: 8 marzo 2022)

Panoramica

bioMérieux è a conoscenza di un insieme di vulnerabilità, note collettivamente come Access:7, che sono state recentemente divulgate in un agente Axeda e Axeda Desktop Server di PTC di terze parti che è utilizzato da bioMérieux. Tali vulnerabilità sono attentamente monitorate. Dopo aver appreso circa le potenziali vulnerabilità, bioMérieux ha avviato un’indagine per determinare qualsiasi potenziale impatto sui propri prodotti.  

L’agente Axeda e Axeda Desktop Server di PTC sono componenti di VILINK® di bioMérieux con servizio Axeda, una soluzione sicura che offre accesso remoto, manutenzione proattiva e aggiornamenti remoti. L’agente Axeda è un componente della soluzione VILINK® che viene caricato sui computer bioMérieux e che utilizza la porta TCP 443 in uscita per stabilire un tunnel TLS con un server VILINK®. VILINK® con Axeda consente al personale di assistenza di diagnosticare e risolvere problemi relativi a software e strumenti, supportare i sistemi in modo attivo e mantenere i sistemi aggiornati. VILINK® non è un dispositivo medico e non fornisce alcuna diagnostica clinica o industriale.  

Come descritto più avanti, l’indagine condotta finora da bioMérieux ha stabilito che il suo prodotto VILINK® con Axeda non è influenzato da quattro delle sette vulnerabilità di Axeda PTC. Le tre vulnerabilità rimanenti presentano un basso rischio per VILINK® con Axeda.

bioMérieux sta continuando a valutare le misure correttive e i controlli che eliminano o riducono ulteriormente gli eventuali rischi rimanenti e aggiornerà questo avviso secondo necessità.

Nota: VILINK® con Securelink non è interessato da questo gruppo di vulnerabilità.

Avviso

Di seguito sono riepilogate tutte le vulnerabilità note divulgate da PTC con il numero CVE, il punteggio CVSS 3,1 "base" non aggiustato e il punteggio CVSS 3,1 ambientale contestualizzato, che tiene conto delle variabili ambientali e di altri fattori di attenuazione del rischio specifici della soluzione VILINK® con Axeda distribuita da bioMérieux o dalle sue filiali.

Tabella di riepilogo
(per informazioni aggiuntive vedere le descrizioni complete dei CVE riportate di seguito):

 

CVE

Applicabile alla soluzione VILINK® con AxedaPunteggio base
CVSS 3,1
Punteggio ambientale
CVSS 3,1

CVE-2022-25251

9,86,4

CVE-2022-25250

7,5

2,3

CVE-2022-25252

7,5

2,3

CVE-2022-25246

No9,8

Non interessato

CVE-2022-25247

No9,8

Non interessato

CVE-2022-25248

No5,3

Non interessato

CVE-2022-25249

No

7,5

Non interessato

CVE-2022-25251

Descrizione (fornita da CVE):

XGate ed EKernel leggono e modificano la configurazione dell’agente: il prodotto interessato può consentire a un utente malintenzionato di inviare determinati messaggi XML a una porta specifica senza adeguata autenticazione. Lo sfruttamento di questa vulnerabilità può consentire a un utente malintenzionato remoto e non autenticato di leggere e modificare la configurazione del prodotto interessato.

Punteggio base CVSS 3,1: 9,8

Punteggio ambientale CVSS 3,1 contestualizzato: 6,4

AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/CR:X/IR:X/AR:X/MAV:L/MAC:H/MPR:H/MUI:X/MS:X/MC:X/MI:X/MA:X

Analisi di bioMérieux:

Nei sistemi bioMérieux, Windows Firewall è attivato per impostazione predefinita. (Impostazione di fabbrica). La porta TCP 3031 è bloccata per impostazione predefinita tramite Windows Firewall. Un tale exploit richiederebbe che l’attore della minaccia avesse precedentemente sfruttato con successo un’altra vulnerabilità per ottenere privilegi amministrativi del sistema operativo in modo da modificare la configurazione del firewall. bioMérieux non ha alcuna indicazione né è stata informata dell’esistenza o dello sfruttamento di un’eventuale altra vulnerabilità di questo tipo. 

Sebbene a questa vulnerabilità sia stato inizialmente attribuito un CVSS di 9,8, la complessità degli attacchi a VILINK® con Axeda riduce il livello di rischio a un livello basso.

Tuttavia, se il firewall è stato disattivato o modificato dal suo stato predefinito, il punteggio CVSS di base rimane 9,8. Vedere le raccomandazioni elencate di seguito.

CVE-2022-25250

Descrizione (fornita da CVE):

XGate ed Ekernel - Arresto: il prodotto interessato può consentire a un utente malintenzionato di inviare un determinato comando a una porta specifica senza autenticazione. Lo sfruttamento di questa vulnerabilità può consentire a un utente malintenzionato remoto e non autenticato di arrestare un servizio specifico.

Punteggio base CVSS 3,1: 7,5

Punteggio ambientale CVSS 3,1 contestualizzato: 2,3

AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/CR:X/IR:X/AR:L/MAV:L/MAC:H/MPR:H/MUI:X/MS:X/MC:X/MI:X/MA:X

Analisi di bioMérieux:

Nei sistemi bioMérieux, Windows Firewall è attivato per impostazione predefinita. (Impostazione di fabbrica). La porta TCP 3031 è bloccata per impostazione predefinita tramite Windows Firewall. Pertanto il rischio per VILINK® con il servizio Axeda è basso.

Inoltre, questo CVE non presenta rischi per i dispositivi o i sistemi su cui è installato VILINK® con Axeda.

Tuttavia, se il firewall è stato disabilitato o alterato dallo stato predefinito, il punteggio ambientale CVSS contestualizzato viene portato a 5,7. Vedere le raccomandazioni elencate di seguito.

Punteggio ambientale CVSS 3,1 contestualizzato senza firewall: 5,7

AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/CR:X/IR:X/AR:L/MAV:X/MAC:X/MPR:X/MUI:X/MS:X/MC:X/MI:X/MA:X

Questo punteggio ambientale tiene conto dei requisiti di bassa disponibilità del servizio VILINK® con Axeda sui nostri dispositivi o sistemi. L’indisponibilità del servizio VILINK® con Axeda non influisce sul corretto funzionamento di alcun dispositivo o sistema.

CVE-2022-25252

Descrizione (fornita da CVE):

xBase39: il prodotto interessato quando riceve determinati input genera un’eccezione. I servizi che utilizzano questa funzione non gestiscono l’eccezione. Lo sfruttamento di questa vulnerabilità può consentire a un utente malintenzionato remoto e non autenticato di mandare in crash il prodotto interessato.

Punteggio base CVSS 3,1: 7,5

Punteggio CVSS 3,1 contestualizzato: 2,3

Analisi di bioMérieux:

Nei sistemi bioMérieux, Windows Firewall è attivato per impostazione predefinita. (Impostazione di fabbrica). La porta TCP 3011 è bloccata per impostazione predefinita tramite Windows Firewall. Pertanto il rischio per VILINK® con il servizio Axeda è basso.

Inoltre, questo CVE non presenta rischi per i dispositivi o i sistemi su cui è installato VILINK® con Axeda.

Tuttavia, se il firewall è stato disabilitato o alterato dallo stato predefinito, il punteggio CVSS contestualizzato viene portato a 5,7. Vedere le raccomandazioni elencate di seguito.

Punteggio ambientale CVSS 3,1 contestualizzato senza firewall: 5,7

AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/CR:X/IR:X/AR:L/MAV:X/MAC:X/MPR:X/MUI:X/MS:X/MC:X/MI:X/MA:X

Questo punteggio ambientale tiene conto dei requisiti di bassa disponibilità del servizio VILINK® con Axeda sui nostri dispositivi o sistemi. L’indisponibilità del servizio VILINK® con Axeda non influisce sul corretto funzionamento di alcun dispositivo o sistema.

CVE-2022-25246

Descrizione (fornita da CVE):

AxedaDesktopServer.exe Il prodotto interessato utilizza credenziali codificate per l’installazione UltraVNC. Lo sfruttamento di questa vulnerabilità può consentire a un utente malintenzionato remoto autenticato di assumere il controllo remoto completo del sistema operativo host tramite Connessione Desktop remoto.

Punteggio base CVSS 3,1: 9,8

Analisi di bioMérieux: non interessato

Una password generica codificata può consentire a un utente malintenzionato in possesso di questa password di connettersi in remoto ai sistemi che eseguono AxedaDesktopServer (porta TCP/5920) nella sua configurazione predefinita. Tuttavia, questa configurazione predefinita non viene mai utilizzata nel contesto degli agenti VILINK®

bioMérieux ha modificato intenzionalmente la configurazione AxedaDeskTopServer.exe e ha rimosso le credenziali codificate.

Inoltre, VILINK® con agenti Axeda è configurato per richiedere l’approvazione esplicita dell’utente finale o la presentazione delle credenziali utente del sistema operativo (sistemi headless) prima di autorizzare le sessioni remote.

Pertanto VILINK® con Axeda non è interessato.

CVE-2022-25247

Descrizione (fornita da CVE):

ERemoteServer - Accesso al sistema: il prodotto interessato può consentire a un utente malintenzionato di inviare determinati comandi a una porta specifica senza autenticazione. Lo sfruttamento di questa vulnerabilità può consentire a un utente malintenzionato remoto non autenticato di ottenere accesso completo al file system e l’esecuzione di codice in modalità remota.

Punteggio base CVSS 3,1: 9,8

Analisi di bioMérieux: non interessato

ERemoteServer.exe non viene mai eseguito nel contesto di utilizzo di VILINK®. Le porte TCP 3076 e 3077 sono bloccate dalle impostazioni predefinite del firewall dei sistemi commerciali con Windows Firewall abilitato.

Pertanto VILINK® con Axeda non è interessato.

CVE-2022-25248

Descrizione (fornita da CVE):

ERemoteServer - Registro testi eventi: quando viene collegato a una determinata porta, il prodotto interessato fornisce il registro eventi del servizio specifico.

Punteggio base CVSS 3,1: 5,3

Analisi di bioMérieux: non interessato

ERemoteServer.exe non viene mai eseguito nel contesto di utilizzo di VILINK®. Le porte TCP 3076 e 3077 sono bloccate dalle impostazioni predefinite del firewall dei sistemi commerciali con Windows Firewall abilitato.

Pertanto VILINK® con Axeda non è interessato.  

CVE-2022-25249

Descrizione (fornita da CVE):

xGate e EKernel - Directory Traversal: il prodotto interessato (non applicabile agli agenti Axeda 6.9.2 e 6.9.3) è vulnerabile a Directory Traversal. Questo tipo di attacco può consentire a un utente malintenzionato remoto non autenticato di ottenere accesso in lettura al file system tramite il server Web.

Punteggio base CVSS 3,1: 7,5

Analisi di bioMérieux: non interessato

AxedaWebServer vulnerabile non è integrato in VILINK® con Axeda. La vulnerabilità non è presente.

Pertanto VILINK® con Axeda non è interessato

Raccomandazioni

1. Verifica che il firewall sia abilitato. Ulteriori informazioni sono disponibili alla pagina: https://docs.microsoft.com/en-us/windows/security/threat-protection/wind...

2. Controlla periodicamente questa pagina per gli aggiornamenti
 

 


Vulnerabilità di Apache Log4J

(Ultimo aggiornamento: 26 gennaio 2022)

Scenario/Panoramica

bioMérieux è a conoscenza e attualmente monitora le vulnerabilità in Apache Log4j. Queste vulnerabilità possono consentire l’esecuzione di codice remoto non autenticato. Log4j è una libreria di registrazione Java open source sviluppata dalla Apache Foundation ampiamente utilizzata in molte applicazioni ed è presente, come dipendenza, in molti servizi. bioMérieux sta attualmente valutando la possibilità di determinare se i prodotti inclusi nella linea BioFire siano interessati e aggiornerà regolarmente questo avviso non appena saranno disponibili ulteriori informazioni.

Avviso

bioMérieux ha valutato i seguenti prodotti o funzionalità di prodotti sviluppati o distribuiti da bioMérieux o dalle sue consociate e ha stabilito che non eseguono le versioni interessate di Log4j divulgate alla data del presente avviso: 

  • 3P® Software 1.3.3
  • APIWEB™ 1.4
  • APIWEB™ Standalone
  • ASTUTE™
  • ATB™ China 2.2.1
  • BACT/ALERT® 3D
  • BIOFIRE® FILMARRAY 2.0
  • BIOFIRE® FILMARRAY TORCH 
  • BIOFIRE® SYNDROMIC TRENDS
  • BIOMÉRIEUX EPISEQ® 16S 1.0
  • BIOMÉRIEUX EPISEQ® CS 1.1
  • BIOMÉRIEUX EPISEQ® SARS-COV-2 1.0
  • CLARION™/AGILIST™
  • COPAN Colibrí™
  • COPAN C-Tracer
  • COPAN WASP®
  • Motore di integrazione Corepoint
  • D-COUNT®
  • easyMAG® Win10
  • EMAG® SP2
  • EVISIGHT® COMPACT
  • LABGUARD®
  • MINI VIDAS®
  • MYLA® Lab Analytics CLOUD 1.2
  • OBSERVA®
  • SCANRDI®
  • SecureLink
  • TEMPO® Routine 
  • TEMPO® Viewer 
  • VIDAS® 3 1.3 e versioni precedenti
  • VIDAS® PC
  • VIRTUO® R2
  • VITEK® 2 8.x e versioni precedenti 

Nell’ambito delle sue indagini continue, bioMérieux sta determinando se altri prodotti o funzionalità di prodotti bioMérieux utilizzino le versioni interessate di Log4j e sta testando eventuali azioni correttive qualora necessarie. Eventuali azioni correttive per i prodotti o le funzionalità dei prodotti bioMérieux potenzialmente esposti saranno messe a disposizione dei clienti il prima possibile.

Raccomandazioni temporanee

1. Quando è possibile isolare i sistemi medicali su una rete dedicata (LAN/VLAN)

a. Quando si isolano i dispositivi, seguire la governance IT locale per garantire la corretta protezione delle comunicazioni necessarie 

2. Non collegare mai i dispositivi medici direttamente a Internet


“Come è possibile migliorare la sicurezza dei dispositivi dell’infrastruttura di rete?

La CISA (Cybersecurity and Infrastructure Security Agency) invita utenti e amministratori di rete ad attuare le seguenti raccomandazioni per proteggere meglio la loro infrastruttura di rete:

  • Segmentare e separare reti e funzioni.
  • Limitare le comunicazioni laterali non necessarie.
  • Rafforzare i dispositivi di rete.
  • Garantire l’accesso sicuro ai dispositivi dell’infrastruttura.
  • Eseguire la gestione della rete fuori banda (OOB).
  • Convalidare l’integrità dell’hardware e del software.”

Fonte: https://www.cisa.gov/news-events/news/securing-network-infrastructure-devices 

Risorse generali

1. Raccomandazioni generali per la protezione dei dispositivi di rete:

2. Informazioni generali su Log4j:

 


Vulnerabilità multiple nello stack TCP/IP di Treck (Ripple20)

(Ultimo aggiornamento: 14 ottobre 2020)

Un elenco di vulnerabilità chiamato “Ripple20” che interessano una libreria software di rete utilizzata in una grande varietà di dispositivi connessi è stato recentemente divulgato dal gruppo di ricerca sulla sicurezza JSOF. Alcune di queste vulnerabilità che interessano questo stack TCP/IP sviluppato da Treck Inc. sono state confermate come critiche dai CERT (Team di risposta per le emergenze informatiche), in quanto possono consentire l’esecuzione di codici remoti o esporre informazioni sensibili.

Abbiamo valutato l’esposizione dei prodotti bioMérieux sulla base del nostro continuo processo di monitoraggio delle minacce e abbiamo identificato che le stampanti HP SL-M4020ND fornite con alcuni dei nostri sistemi commerciali in passato sono interessate dalle vulnerabilità Ripple20, se utilizzate tramite connessione di rete anziché USB. Raccomandiamo ai nostri clienti di verificare se utilizzano stampanti HP SL-M4020ND di rete con i propri sistemi bioMérieux e di aggiornare il firmware delle stampanti. Ulteriori informazioni e istruzioni sono disponibili nell’avviso di sicurezza HP.

Al momento, non è stato identificato alcun altro impatto grave e la presente comunicazione verrà aggiornata secondo necessità.

In caso di domande, contatta il rappresentante bioMérieux locale.

Pagina gruppo di ricerca JSOF: https://www.jsof-tech.com/ripple20/
Avviso Centro di coordinamento CERT: https://kb.cert.org/vuls/id/257161
Avviso sistema di controllo industriale CISA: https://us-cert.cisa.gov/ics/advisories/icsa-20-168-01
Avviso HP: https://support.hp.com/sk-en/document/c06640149

 


Vulnerabilità legata allo spoofing di CryptoAPI di Windows

(Ultimo aggiornamento: 14 ottobre 2020)

Il 14 gennaio 2020, Microsoft ha divulgato una vulnerabilità critica (CVE-2020-0601) che interessa le funzionalità di Windows per la verifica delle firme digitali. Questa può essere sfruttata da un software, un sito Web o un’e-mail dannosi per apparire come firmati da un’autorità affidabile oppure da un utente malintenzionato per decrittografare dati riservati in transito. Microsoft ha rilasciato una serie di patch tra gli aggiornamenti Windows di gennaio per correggere questa vulnerabilità.

Consigliamo vivamente ai clienti che utilizzano sistemi bioMérieux che eseguono Windows 10 o Windows Server 2016 di installare gli aggiornamenti di sicurezza di Windows di gennaio in conformità alle istruzioni d’uso dei sistemi interessati.

In caso di domande, contatta il rappresentante bioMérieux locale.

Avviso di Microsoft: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0601

 

Per ulteriori informazioni, contattare il rappresentante del supporto tecnico locale