4-летняя уязвимость Misfortune Cookie угрожает медицинским приборам

4-летняя уязвимость Misfortune Cookie угрожает медицинским приборам

Знаменитой уязвимости Misfortune Cookie уже четыре года, но она до сих пор продолжает быть актуальной. На этот раз исследователи обнаружили, что эта брешь создает вполне реальную угрозу для медицинского оборудования, которое подключает прикроватные аппараты к сетевой инфраструктуре больницы.

Впервые эту уязвимость обнаружили исследователи компании Check Point в конце 2014 года. Misfortune Cookie имеет критический статус, она позволяет злоумышленнику удаленно получить контроль над маршрутизатором и использовать его, чтобы атаковать подключенные к нему устройства.

Check Point тогда уточнила, что уязвимым программным обеспечением является встроенный веб-сервер RomPager, произведенный AllegroSoft. Как правило, он встраивается в прошивку и выпускается вместе с устройствами-носителями.

Теперь Элад Луз, глава исследовательского отдела в компании CyberMDX, специализирующейся на проблемах безопасности медицинских учреждений, обнаружил те же уязвимые версии RomPager (4.01-4.44), используемые в медицинских учреждениях.

Уязвимые устройства используется в больницах для подключения оборудования для прикроватных тумб к Сети. Среди такого оборудования могут быть наркозные аппараты, респираторы и IoT-продукты.

Уязвимость получила идентификатор CVE-2014-9222, ей присвоены 9,8 из 10 баллов по шкале опасности.

«Эта уязвимость позволяет злоумышленнику отправить специально созданный HTTP-файл cookie для записи произвольных данных в память устройства. Это может привести к удаленному выполнению кода», — говорится в описании бреши.

Специалисты также уточняют, что далеко не все уязвимые медицинские приборы могут быть пропатчены. В настоящее время проблемная версия RomPager используется миллионами устройств.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Стандарт L4S способен сократить задержки в интернете в сотни раз

Опубликованный в январе 2023 года стандарт L4S (Low Latency, Low Loss, Scalable Throughput) пока не применяется на практике, однако крупные интернет-провайдеры и ИТ-компании проявляют к нему интерес, а Comcast и Apple даже проводят испытания.

Спецификации L4S (RFC 9330) описывают новые средства контроля перегрузок, позволяющие значительно уменьшить время ожидания при загрузке сайтов и стримов, а также свести к минимуму сбои видеозвонков. Если сетевые пакеты, которыми обмениваются устройства, застряли в очереди сверх лимита, они маркируются с тем, чтобы стороны, получив ECN-уведомление (Explicit Congestion Notification), могли быстро принять меры для исправления ситуации (обычно слегка снижается скорость передачи).

Задержки (время передачи данных с устройства на сервер и получения ответа) — большая проблема современного интернета, и повышение пропускной способности каналов не способно ее решить. Узким местом могут стать ограниченная мощность пользовательского устройства, роутеров, запрашиваемого хоста, отказ DNS-сервера, а также чрезмерная сетевая буферизация (bufferbloat); в итоге задержки в цепочке суммируются.

Стандарт L4S позволяет ускорить реагирование устройств-участников на такие проблемы, притом без создания дополнительных задержек и с сохранением достойной пропускной способности. Более того, L4S можно использовать в одной сети с «классическими» алгоритмами контроля перегрузок.

По данным исследовательской компании CableLabs, задержки в сетях из-за bufferbloat обычно составляют сотни миллисекунд, иногда даже тысячи. С помощью различных ухищрений их удавалось сократить до десятков мс, а в случае L4S это менее 10 мс.

Использование L4S предполагает наличие ОС, роутера и сервера, поддерживающих этот стандарт. Летом 2022 года Apple на конференции WWDC представила бета-версии iOS 16 и macOS Ventura с поддержкой L4S, а в этом году компания уже предлагает опробовать новинку разработчикам и некоторым пользователям iOS 17 и macOS Sonoma.

 

Прошлым летом к полевым испытаниям L4S приступил телеком-провайдер Comcast. В тестировании технологии приняли участие Apple, Nvidia и Valve, на правах наблюдателей присутствовали также Nokia, Vodafone и Google.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru