首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

PwnedPiper安全漏洞影响北美80%的大医院

2021-08-03 07:59 · 稿源: cnbeta

物联网安全公司Armis今天公布了被称为PwnedPiper的9个漏洞详细信息,这些漏洞影响到北美大约80%医院所安装的一种常见医疗设备-TransLogic气动管系统。

来自Swisslog Healthcare公司的TransLogic气动管系统(PTS)是一个复杂系统,使用压缩空气来移动医疗用品(实验室样品、药品、血液制品等),这些管道连接着大型医院的不同部门。TransLogic系统安装在3000多家医院当中,有效地发挥了作用,因为它们允许敏感医疗材料的移动,同时让护士自由地提供病人护理。

物联网安全公司Armis在今天发表的研究报告中表示,它在PTS 控制软件 - Nexus控制面板中发现了9个漏洞,该软件让医生和护士控制医疗材料在医院各科之间的移动。这些漏洞可以使未经认证的攻击者接管TransLogic气动管系统,并从本质上完全控制目标医院PTS网络。

这种类型的控制可以实现复杂和令人担忧的勒索软件攻击,并允许攻击者泄露敏感的医院信息。虽然只有当攻击者能够连接医院的内部网络或在医院的内部网络中占有一席之地时,才能利用这些漏洞,但由于TransLogic设备在北美的普遍性,这些设备很容易被用来影响医院提供医疗服务的能力,PwndPiper问题被认为是非常严重的。

PwndPiper问题在5月份发现并报告给Swisslog Healthcare。Swisslog Healthcare的一位发言人在一封电子邮件中表示,除了一个漏洞之外,所有的软件更新都已经开发完成,剩下的漏洞相关具体缓解策略也可以提供给客户。

该公司今天发布了7.2.5.7版本的Nexus控制面板软件,同时还发布了一篇博文,为客户提供更多信息。它还说,这个问题主要限于北美的医院,这些系统大多安装在北美地区,预计今年晚些时候会有第九个问题的补丁。

Armis团队列出了九个PwndPiper漏洞,Armis团队还计划在本周三的黑帽安全会议上介绍其发现。九个PwndPiper漏洞包括CVE-2021-37163 - 两个通过Telnet服务器访问的硬编码密码;CVE-2021-37167 – root用户运行的脚本可用于PE;CVE-2021-37161 - udpRXThread的下溢;CVE-2021-37162 - sccProcessMsg的溢出;CVE-2021-37165 - hmiProcessMsg的溢出;CVE-2021-37164 - tcpTxThread的三层堆栈溢出;CVE-2021-37166 - GUI套接字拒绝服务和CVE-2021-37160 - 未认证,未加密和未签名的固件升级,这是其中最严重的漏洞,因为它允许攻击者通过启动固件更新过程获得未经验证的远程代码执行,同时在设备上保持持久性。这个漏洞目前还没有被修复。

举报

  • 相关推荐
  • 安信证书双节钜惠:DigiCert OV SSL证书限时直降,立省1099元!

    安信证书推出中秋国庆双节特惠活动,DigiCert SSL证书限时优惠,最高直降1099元。涵盖四款OV企业型证书,包括基础版、高级版、通配符版及专业版,适用于不同企业网站安全需求。活动期间享免费安装、重签及到期提醒服务,助力企业低成本实现HTTPS加密升级。活动时间截至2025年10月20日,企业可前往官网优惠申请。

  • 为什么你的客户总在悄悄流失? CRM系统到底怎么堵住这些漏洞?

    文章分析了中小企业客户管理的四大痛点:客户档案混乱、销售过程不透明、服务流程低效、决策缺乏数据支持。通过引入CRM系统,企业可实现客户信息整合、销售跟进自动化、服务流程标准化和流失预警。实际案例显示,使用CRM后客户完整度提升至92%,销售跟进及时率提高3.8倍,成功唤醒沉睡客户创造19.8万业绩。文章强调CRM是提升企业竞争力的必备工具,能有效解决客户流失问题。

  • Arm 全新 Lumex CSS 平台实现两位数性能提升,驱动消费电子设备“更智能、更高效、更个性化”

    Arm推出Lumex CSS平台,集成SME2技术CPU和Mali G1-Ultra GPU,实现端侧AI性能五倍提升。支持智能助手、语音翻译等实时应用,覆盖主流移动操作系统和AI框架。开发者可通过KleidiAI无缝调用SME2加速能力,无需修改代码。该平台专为旗舰设备设计,提供个性化、高隐私保护的本地AI体验,重新定义移动端交互与游戏性能。

  • 行业首份AI CRM选型标准发布,销售易携手中国信通院共谋AI CRM未来发展新路径

    中国信息通信研究院与销售易联合发布《智能驱动增长-人工智能客户关系管理系统研究报告》,标志着AI+CRM领域进入标准化发展新阶段。报告系统分析了AI原生架构、大模型应用及行业实践,为产业提供权威框架。销售易凭借市场领导地位、前瞻技术布局及服务大型企业的实践经验,成为行业标杆。此次合作体现了国家智库与领军企业共同推动数字经济高质量发展的示范意义。

  • 忆联首款消费级QLC SSD AE531重磅发布!以超强可靠性与广泛兼容性,强力打造用户极致TCO

    忆联近日推出首款消费级QLC SSD产品AE531,基于QLC NAND技术,具备卓越生态兼容性与全生命周期成本优化。产品采用新一代控制器与智能IO加速模块,实现高达6800/5600MB/s顺序读写速度,性能媲美TLC产品。通过超低延迟架构、动态资源调度与持久性能保障三大核心技术,显著提升混合读写效率。支持国密加密算法,适配多平台操作系统,单位容量成本较TLC下降30%,功耗低于2.5mW。历经7000+项严苛测试验证,平均无故障工作时间超200万小时,为消费级PC、笔记本电脑等终端提供高性价比存储解决方案。

  • 高速稳定,从“容”创作 索尼发布CFexpress 4.0 高速大容量存储卡 助力专业影像创作

    索尼(中国)于2025年9月23日发布高速大容量CFexpress Type A存储卡CEA-G240T和CEA-G480T,与此前已上市的CEA-G1920T、CEA-G960T及读卡器MRW-G3共同构成专业存储解决方案。新品支持CFexpress 4.0标准,读取速度达1800MB/s,写入速度1700MB/s,具备高耐用性与抗冲击设计,覆盖从专业影视到商业摄影的多样化需求。配套读卡器MRW-G3兼容多设备,支持40Gbps高速传输。定价方面,CEA-G240T为2499元,CEA-G480T为3299元,进一步丰富了索尼高端存储产品线。

  • 海宝公司 (Hypertherm Associates) 扩展 XPR® 等离子切割功能,提升生产效率和多功能性

    海宝公司宣布其XPR系列精细等离子系统将在2025年底前迎来多项功能增强,包括全新流线型设计、工业物联网连接、手动设置模式、自动化气刨能力及水雾切割工艺。系统支持以太网和MTConnect协议,提升远程监控与数据交换效率。新增460A水雾切割工艺,可处理更厚材料并实现高质量坡口切割。这些升级旨在提高生产效率、精度和自动化水平,适用于造船、飞机制造及重型设备等领域。

  • 钙片什么牌子的效果好?Swisse钙片成分出众呵护骨骼健康

    现代生活节奏加快,导致许多人作息不规律、饮食不均衡,钙摄入不足问题普遍。钙是维持骨骼健康的关键,缺乏易引发骨质疏松等问题。科学补钙需从饮食和补充剂入手,多摄入牛奶、豆制品等富含钙的食物,并选择高吸收率的钙补充剂。优质钙剂应具备高吸收率、科学配比及安全温和的特点,同时补充维生素D和K2能促进钙吸收和精准沉积。Swisse钙片采用柠檬酸钙为主钙源,搭配维生素D3和K2,三重协同配方有助于提高钙吸收效率,为骨骼健康提供完整解决方案。

  • 行业迈向标准化!销售易Engage2025大会首发AI CRM评价模型

    2025年9月9日,腾讯旗下销售易在京举办第七届用户大会Engage2025。大会以“数驱增长 智赢未来”为主题,汇聚800余位来自世界500强、中国优秀出海企业、在华外资机构及各行业领军企业的高管与业务先锋,共议AI+CRM创新与企业数智化增长的前沿实践。腾讯集团副总裁、政企业务总裁、销售易董事长李强在开幕致辞中强调,CRM系统作为企业核心基础设施,是连接客户与战略的重要桥梁,更是推动持续增长的新引擎。会上,销售易携手中国信息通信研究院发布行业首个《面向企业用户的AI+CRM建设的评价模型课题共研成果》,填补了CRM智能化领域建设指导体系的空白,标志着国内CRM行业步入规范化发展的新阶段。

  • DeepSeek更新至V3.1 Terminus版本:两大升级

    9月22日,深度求索宣布DeepSeek V3.1已更新至Terminus版本,官方App、网页端、小程序与API模型同步升级。本次更新在保持模型原有能力基础上,针对用户反馈进行改进:优化语言一致性,缓解中英文混杂、异常字符等问题;提升Code Agent与Search Agent表现。官方表示新版本输出效果更稳定,各领域评测表现优异。开源版本已在Hugging Face和ModelScope平台发布。

今日大家都在搜的词: