• Changer le pays/la langue

    Il semble que vous soyez situé(e) au/en/aux {} — Vous consultez actuellement le site Web du/de la/des {}.

    Annuler

    Pays et langue sélectionnés

    Vous allez être redirigé vers le site Web du/de la/des {}. La disponibilité des produits et des services varie selon les pays. Voulez-vous continuer ?

    Continuer
    Annuler

Portail de sécurité des produits

Employé de GE HealthCare ? SE CONNECTER

cyber-hero-banner-bg-image

Bienvenue sur le portail de sécurité des produits de GE HealthCare, un portail mondial sécurisé et basé sur le Web, qui fournit aux clients enregistrés un référentiel centralisé pour accéder aux mises à jour de sécurité, à l'état d’évaluation et aux actions requises pour les produits de GE HealthCare potentiellement affectés par des vulnérabilités critiques, ainsi qu'à l'historique des correctifs de produits pour les correctifs non critiques.

 

 

Le système de gestion des risques en cybersécurité

de GE Santé fait partie intégrante de la culture d’entreprise de GE Santé, et nous sommes déterminés à protéger notre entreprise et nos clients.

Mise à jour de sécurité

Pour plus d'informations sur le signalement des vulnérabilités découvertes dans les produits GE HealthCare, consultez la Déclaration de divulgation coordonnée des vulnérabilités de GE HealthCare.

2025

Article original : mars 11, 2025– Dernière mise à jour : mars 12, 2025

Forescout blog post regarding botnets and GE HealthCare MUSE

On March 11, the company Forescout published a blog post on the topic of botnets as part of a “Healthcare malware hunt” series.

 

GE HealthCare customers can view more details and receive updates through our GE HealthCare Product Security Portal https://securityupdate.gehealthcare.com/.

2024

Article original : mai 14, 2024– Dernière mise à jour : mai 14, 2024

Vulnerability disclosure regarding GE HealthCare Common Service Desktop (CSD) component used in ultrasound devices

GE HealthCare actively participated in a Coordinated Security Vulnerability Disclosure, describing how the Common Service Desktop (CSD) component used in ultrasound devices is vulnerable to command injection and path traversal, allowing malicious actors to reach the operating system on these devices if allowed physical access to the device. GE HealthCare has determined that the existing mitigations and controls are in place and effectively reduce the risk as far as possible, therefore the residual risk associated with this vulnerability is acceptable.

 

GE HealthCare and Andrea Palanca and Gabriele Quagliarella of Nozomi Networks have interacted throughout the disclosure process.

 

GE HealthCare has released the following vulnerability information:

CVE ID

CVSS 3.1 score

CVE-2024-1628

8.4 - CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2024-1629

6.2 - CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2024-1630

7.7 - CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Risk Analysis: GE HealthCare conducted a thorough investigation and determined that in the unlikely event a malicious actor with physical access rendered the device unusable, there would be clear indicators of this to the intended user of the device. The vulnerability can only be exploited by someone with direct, physical access to the device.  GE HealthCare has determined that the existing mitigations and controls are in place and effectively reduce the risk as far as possible, therefore the residual risk associated with this vulnerability is acceptable.

Involved devices:

 

GE HealthCare products NOT vulnerable

GE HealthCare products reported as vulnerable

Invenia ABUS R1, all versions
Invenia ABUS 2.0 above v2.2.7
Invenia ABUS viewer, all versions

Invenia ABUS 2.0 up to version 2.2.7

Vivid E95, E90, E80, S70N, S60N up to v 203 (included) and v206.82 and above, and 204.112 and above

Vivid E95, E90, E80, S70N, S60N v204 and v206, except v206.82

Vivid T8 /T9 / iq all versions above v206.xx, v204.117, v205.117

Vivid T8 /T9 / iq all version up to v206, except v204.117, v205.117

Vivid E9, all versions

-

Vivid E7, 7, i, q, iN, qN, S5, S6, S5N, S6N, 3, 4, e, P3, all versions

-

LOGIQ E10, E10s, Fortis above revision R3.2.0, including R4.x
LOGIQ E9, E8, S8 all versions

LOGIQ E10, E10s, Fortis prior to revision R3.2.0

Versana Premier R2 2.1.9 and above
Versana Balance R2 2.0.8 and above
Versana Balance R1 1.0.10 and above
Versana Balance R1 1.2.4 and above
Versana Active R1 1.0.10 and above
Versana Active R1 1.2.3 and above
Versana Premier R1 1.0.17 and above
Versana Premier R1 1.2.9 and above
Versana Essential R2 2.0.4 and above

Versana Premier R2 up to 2.1.8
Versana Balance R2 up to 2.0.7
Versana Balance R1 up to 1.0.9
Versana Balance R1 up to 1.2.3
Versana Active R1 up to 1.0.9
Versana Active R1 up to 1.2.2
Versana Premier R1 up to 1.0.16
Versana Premier R1 up to 1.2.8
Versana Essential R2 up to 2.0.3

-

Venue R1, R2, Go R2 all versions

Venue R3, Go R3, Fit R3, 3.3.1 and above

Venue R3, Go R3, Fit R3, all versions up to 3.3

Venue R4, Go R4, Fit R4, v4.3 and above

Venue R4, Go R4, Fit R4, all versions prior to 4.3

LOGIQ e R9 R11.0.4 and above
LOGIQ e R8 R10.1.4 and above
LOGIQ He R9.3.3 and above
LOGIQ e R7 (9.1.x) R9.1.5 and above
LOGIQ e R7 (9.2.x) R9.2.6 and above

LOGIQ e R9 all versions up to R11.0.3
LOGIQ e R8 all version up to R10.1.3
LOGIQ He all versions up to R9.3.2
LOGIQ e R7 (9.1.x) all versions up to R9.1.4
LOGIQ e R7 (9.2.x) all version up to R9.2.5

Voluson Expert 16/18/22 BT24 ext 1 and above

Voluson Expert 16/18/22 all versions
Voluson Expert 16/18/22 BT24 ext 0
Voluson SWIFT/SWIFT+ all versions
Voluson SWIFT/SWIFT+ BT24 all versions

Security Recommendations: GE HealthCare recommends that organizations adopt security and cybersecurity best practices, including restriction of physical access to devices by unauthorized individuals.

 

If you have any questions, please reach out to your local GE HealthCare Service Representative. 

Article original : mai 14, 2024– Dernière mise à jour : mai 14, 2024

Vulnerability disclosure regarding GE HealthCare EchoPAC Software Only (SWO), EchoPAC TurnKey and ImageVault products

GE HealthCare actively participated in a Coordinated Security Vulnerability Disclosure, describing how EchoPAC Software Only (SWO), EchoPAC TurnKey, and ImageVault products are vulnerable to unencrypted communication, unencrypted database and hardcoded, unencrypted credentials, allowing malicious actors to reach the operating system on these devices if allowed physical access to the device. GE HealthCare has determined that the existing mitigations and controls are in place and effectively reduce the risk as far as possible, therefore the residual risk associated with this vulnerability is acceptable.

 

For EchoPAC Software Only (SWO) the vulnerabilities are exploitable only when installed with the EchoPAC Share feature. EchoPAC Software Only (SWO) installed without EchoPAC Share is not impacted.

 

EchoPAC Plug-in and GE HealthCare ultrasound scanners are not impacted by these vulnerabilities.

 

GE HealthCare and Andrea Palanca and Gabriele Quagliarella of Nozomi Networks have interacted throughout the disclosure process.

CVE ID

CVSS 3.1 score

CVE-2024-27106

5.7 CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2024-27107

9.6 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2024-27108

6.8 CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2024-27109

7.6 CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2024-27110

8.4 CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Risk Analysis: GE HealthCare conducted a thorough investigation and determined that, in the unlikely event a malicious actor gains access to the hospital network, they could gain access to patient information and/or render the system unusable, which would be immediately obvious to the intended user.  GE HealthCare has determined that the existing mitigations and controls are in place and effectively reduce the risk as far as possible, therefore the residual risk associated with this vulnerability is acceptable.

Involved devices:

 

GE HealthCare products NOT vulnerable

GE HealthCare products reported as vulnerable

EchoPAC Plug-in

EchoPAC Software Only, ImageVault and EchoPAC TurnKey

Security Recommendations: GE HealthCare recommends that organizations adopt security and cybersecurity best practices, including restriction of physical access to devices by unauthorized individuals.

 

It is recommended to use DICOM/TLS communication instead of EchoPAC Share (“remote archive”) for customers where that is an option.

 

If you have any questions, please reach out to your local GE HealthCare Service Representative.

Article original : févr. 18, 2020– Dernière mise à jour : mai 14, 2024

ICS advisory regarding GE HealthCare ultrasound devices

GE HealthCare actively participated in a Coordinated Security Vulnerability Disclosure, describing how ultrasound devices utilize a method of software application implementation called kiosk mode. This kiosk mode is vulnerable to local breakouts, allowing malicious actors to reach the operating system on these devices if allowed physical access to the device. GE HealthCare has determined that the existing mitigations and controls are in place and effectively reduce the risk as far as possible, therefore the residual risk associated with this vulnerability is acceptable.

 

GE HealthCare, Marc Ruef and Rocco Gagliardi of scip AG, Michael Aguilar of Secureworks, Jonathan Bouman of Protozoan.nl, Andrea Palanca and Gabriele Quagliarella of Nozomi Networks and DHS-CISA have interacted throughout the disclosure process.

 

CVE-2020-6977 has been assigned to the kiosk breakout vulnerability. A CVSS v3 base score of 8.4 has been calculated; the CVSS vector string is (CVSS:3.1/

 

(CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). The previous version of this advisory used a CVSS score of 6.8; the CVSS vector string was (AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). For more information from DHS-CISA see: https://www.us-cert.gov/ics/advisories/icsma-20-049-02

 

CVE-2024-1486 has been assigned to an elevation of privileges via misconfigured access control list vulnerability. A CVSS v3 base score of 7.4 has been calculated; the CVSS vector string is CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

 

Risk Analysis: GE HealthCare conducted a thorough investigation and determined that in the unlikely event a malicious actor with physical access could render the device unusable, there would be clear indicators of this to the intended user of the device. The vulnerability can only be exploited by someone with direct, physical access to the device.  GE HealthCare has determined that the existing mitigations and controls are in place and effectively reduce the risk as far as possible, therefore the residual risk associated with this vulnerability is acceptable.

 

When GE HealthCare received information regarding a new kiosk breakout method and an elevation of privileges vulnerability, we conducted an additional investigation. Following this investigation, we updated the CVSS scoring (see above) and have released a new CVE. The list of impacted devices remains unchanged. We reviewed the safety risk associated with the vulnerability and it remains unchanged.

Involved devices:

 

GE HealthCare products NOT vulnerable

GE HealthCare products reported as vulnerable

EchoPAC

Vivid product line

LOGIQ 100 Pro

LOGIQ (all except for LOGIQ 100 Pro)

ImageVault

Voluson product line

Versana (all except for Versana Essential)

Versana Essential

VScan product line

Invenia ABUS Scan station

ViewPoint product line

Venue

Security Recommendations: GE HealthCare recommends organizations restrict physical access to devices by unauthorized individuals.

 

If you have any questions, please reach out to your local GE HealthCare Service Representative.

Plus ancien

Article original : juil. 12, 2023– Dernière mise à jour : juil. 12, 2023

Vulnérabilités MOVEit (CVE-2023-34362, CVE-2023-35036 et CVE-2023-35708)

Ces vulnérabilités ont été exploitées par des groupes de rançongiciels pour voler des données à plusieurs organisations publiques et privées.

 

Ces vulnérabilités ont été exploitées par des groupes de rançongiciels pour voler des données à plusieurs organisations publiques et privées.

 

https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023

 

https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-CVE-2023-35036-June-9-2023

 

https://www.progress.com/security/moveit-transfer-and-moveit-cloud-vulnerability

 

GE HealthCare n'a pas identifié de produits concernés à ce jour. Nous allons continuer à surveiller ces vulnérabilités et en cas d’évolution, nous en informerons les clients via notre Portail dédié à la sécurité des produits GE HealthCare https://securityupdate.gehealthcare.com/.

Article original : oct. 12, 2022– Dernière mise à jour : oct. 12, 2022

Recommandations de GE HealthCare relatives à la sécurisation des ports série sur les dispositifs médicaux

GE HealthCare recommande aux organisations d'utiliser des serveurs de terminaux sécurisés lors de la connexion des ports série des dispositifs GE HealthCare aux réseaux TCP/IP. Les serveurs de terminaux sécurisés, lorsqu'ils sont correctement configurés, offrent des fonctionnalités de sécurité robustes, notamment : un niveau de chiffrement élevé, un VPN, l'authentification des utilisateurs, des contrôles réseau, la création de rapports, une capacité d'audit et des options de configuration et de gestion sécurisées du dispositif.

 

Recommandations en matière de sécurité

 

GE HealthCare recommande aux organisations d'utiliser les bonnes pratiques spécifiques aux serveurs de terminaux, qui incluent des mesures de gouvernance, de gestion et de déploiement sécurisé telles que la segmentation du réseau, les réseaux VLAN et l'isolation des dispositifs, afin d'améliorer les mesures de sécurité existantes.

 

Autres suggestions

 

  • Modifier les mots de passe par défaut dans votre système.
  • Installer et configurer les systèmes en suivant les recommandations de la documentation du produit.
  • Suivre les bonnes pratiques de gestion des comptes utilisateur.
  • Maintenir les systèmes à jour à l’aide des correctifs validés les plus récents pour tous les composants.

 

Pour toute question ou si vous avez besoin de conseils pour sécuriser votre système GE HealthCare, veuillez contacter votre représentant GE local. GE HealthCare applique un processus de gestion continue des vulnérabilités afin d’évaluer les risques et de corriger les vulnérabilités identifiées. Les correctifs de sécurité tiers validés pour les produits concernés sont détaillés sur ce Portail dédié à la sécurité des produits GE HealthCare.

 

La sécurité des dispositifs médicaux est une priorité absolue pour GE HealthCare, et nous continuerons de collaborer avec nos clients afin de garantir la sécurité des soins.

Article original : oct. 01, 2022– Dernière mise à jour : oct. 01, 2022

Persistance des logiciels malveillants dans les hyperviseurs VMware ESXi

GE HealthCare a pris connaissance d’un rapport publié le 29 septembre 2022 par des chercheurs du spécialiste de la cybersécurité Mandiant faisant état de logiciels malveillants déployés dans les environnements d’hyperviseur VMware ESXi. Les personnes malveillantes ont utilisé des fichiers VIB (vSphere Installation Bundle) malveillants pour installer des « portes dérobées » sur les hyperviseurs ESXi. Les détails spécifiques à cette vulnérabilité sont disponibles sur la page Mandiant suivante : https://www.mandiant.com/resources/blog/esxi-hypervisors-malware-persistence

 

Des détails spécifiques au renforcement des systèmes sont disponibles auprès du fournisseur : https://core.vmware.com/vsphere-esxi-mandiant-malware-persistence.

 

Pour l’heure, GE HealthCare procède à des évaluations de produits sur la base des informations disponibles afin de déterminer les conséquences potentielles de ces vulnérabilités. Nous tiendrons les clients informés par le biais de notre Portail dédié à la sécurité des produitshttps://securityupdate.gehealthcare.com/.

Article original : avr. 15, 2022– Dernière mise à jour : avr. 15, 2022

Spring4Shell – Vulnérabilité critique dans le framework Spring (CVE-2022-22965)

GE HealthCare a pris connaissance d’une vulnérabilité nommée « Spring4Shell » signalée le 31 mars 2022.  Cette vulnérabilité affecte le framework Spring 5.3.0 – 5.3.17, 5.2.0 – 5.2.19, et les versions antérieures non prises en charge. Une personne malveillante parvenant à exploiter cette vulnérabilité pourrait ensuite exécuter des applications frauduleuses sur le dispositif concerné.

 

Des détails spécifiques sont disponibles auprès du fournisseur : https://tanzu.vmware.com/security/cve-2022-22965.

 

Pour l’heure, GE HealthCare procède à des évaluations de produits sur la base des informations disponibles afin de déterminer les conséquences potentielles de ces vulnérabilités. Nous tiendrons les clients informés par le biais de notre Portail dédié à la sécurité des produitshttps://securityupdate.gehealthcare.com/.

Article original : mars 18, 2022– Dernière mise à jour : mars 18, 2022

Dirty Pipe – Vulnérabilité critique dans les distributions Linux (CVE-2022-0847)

GE HealthCare a pris connaissance d’une vulnérabilité nommée « Dirty Pipe » signalée le 7 mars 2022.  Cette vulnérabilité affecte le noyau Linux à partir de la version 5.8. Une personne malveillante disposant d'un accès local au système qui parviendrait à exploiter avec succès cette vulnérabilité pourrait obtenir des droits d'accès « root » sur les hôtes. Une personne malveillante parvenant à exploiter cette vulnérabilité pourrait exécuter des applications frauduleuses sur le dispositif concerné.

 

Des détails spécifiques sont disponibles auprès du chercheur : https://dirtypipe.cm4all.com/.

 

Pour l’heure, GE HealthCare procède à des évaluations de produits sur la base des informations disponibles afin de déterminer les conséquences potentielles de ces vulnérabilités. Nous tiendrons nos clients informés par le biais

 

Mise à jour le 12 avril 2022

GE HealthCare a examiné ces vulnérabilités et n'a trouvé aucun produit utilisant une version de Linux impactée par ces vulnérabilités sur la base des informations actuellement disponibles. Nous continuerons de surveiller cette vulnérabilité et de vous tenir informés sur le Portail dédié à la sécurité des produits GE HealthCare.

Article original : mars 08, 2022– Dernière mise à jour : mars 08, 2022

Avis de GE HealthCare concernant les vulnérabilités critiques de l’agent Axeda de PTC

GE HealthCare a pris connaissance des vulnérabilités annoncées par CyberMDX, en collaboration avec PTC et CISA, le 8 mars 2022 (https://www.cisa.gov/uscert/ics/advisories/icsa-22-067-01).  Ces vulnérabilités concernent l’agent Axeda de PTC.

 

GE HealthCare a réalisé des évaluations des risques et des impacts, qui ont montré qu’un nombre très limité de produits GE HealthCare étaient susceptibles d’être affectés par ces vulnérabilités. Les clients de GE HealthCare peuvent obtenir davantage d’informations sur le sujet et recevoir des informations sur les mesures prises via notre portail sur la sécurité des produits https://securityupdate.gehealthcare.com/.

 

La sécurité des dispositifs médicaux est une priorité absolue pour GE HealthCare, et nous continuerons de collaborer avec nos clients afin de garantir la sécurité des soins.

Article original : févr. 04, 2022– Dernière mise à jour : févr. 04, 2022

PwnKit – Vulnérabilité critique de Polkit dans les distributions Linux (CVE-2021-4034)

GE HealthCare a pris connaissance d’une vulnérabilité nommée « PwnKit » signalée par Qualys le 25 janvier 2022.   Cette vulnérabilité impacte le composant Polkit dans les systèmes d’exploitation de type Unix ; le composant Polkit contrôle les privilèges sur l’ensemble du système d’exploitation. Une personne malveillante qui parviendrait à exploiter cette vulnérabilité pourrait obtenir les privilèges d’utilisateur root sur les hôtes pour lesquels le composant Polkit est configuré par défaut. Une personne malveillante parvenant à exploiter cette vulnérabilité pourrait exécuter des applications frauduleuses sur le dispositif concerné.

 

Des informations plus précises peuvent être obtenues auprès de Qualys : https://blog.qualys.com/vulnerabilities-threat-research/2022/01/25/pwnkit-local-privilege-escalation-vulnerability-discovered-in-polkits-pkexec-cve-2021-4034.

 

Pour l’heure, GE HealthCare mène des évaluations de produits sur la base des informations disponibles afin de déterminer les conséquences potentielles de ces vulnérabilités. Nous tiendrons les clients informés par le biais de notre Portail dédié à la sécurité des produitshttps://securityupdate.gehealthcare.com/.

Article original : déc. 13, 2021– Dernière mise à jour : déc. 16, 2021

Log4Shell – Vulnérabilité critique dans Apache Log4j (CVE-2021-44228)

GE HealthCare a pris connaissance d’une vulnérabilité nommée « Log4Shell » signalée par Apache Software Foundation le 9 décembre 2021 (https://logging.apache.org/log4j/2.x/security.html).  Cette vulnérabilité impacte la bibliothèque de journalisation Log4j largement utilisée dans les applications Java. Une personne malveillante qui parviendrait à exploiter cette vulnérabilité pourrait exécuter un code arbitraire sur un serveur vulnérable avec des privilèges au niveau système.

 

Pour l’heure, GE HealthCare procède à des évaluations de produits sur la base des informations disponibles afin de déterminer les conséquences potentielles de ces vulnérabilités. Nous tiendrons les clients informés par le biais de notre Portail dédié à la sécurité des produitshttps://securityupdate.gehealthcare.com/

Article original : nov. 23, 2021– Dernière mise à jour : nov. 23, 2021

Recommandations de GE HealthCare relatives à l’utilisation des pare-feu sur les dispositifs médicaux

De nombreux produits GE HealthCare sont dotés de pare-feu. Les pare-feu contribuent à la défense des systèmes critiques en établissant une autre couche de protection entre le réseau et le produit.

 

GE HealthCare fournit les recommandations suivantes quant à l’utilisation des pare-feu sur les dispositifs médicaux.

 

Security Recommendations

 

  • Medical devices that come with a firewall enabled as part of its configuration should not have its firewall disabled during clinical use.
  • Limit network connectivity to necessary IP addresses and services.

 

Security Considerations

 

  • A disabled firewall could result in unintended consequences (e.g. unavailability of the system).
  • Properly configured firewalls will not adversely impact product performance.

 

Additional Suggestions

 

  • Change default passwords in your system.
  • Install and configure systems following the guidance in the product documentation.
  • Follow user account management best practices.
  • Keep systems up to date with the latest approved patches for all components.

 

If you have any questions or need guidance for securing your GE HealthCare system, please contact your local GE representative. GE HealthCare follows a continuous vulnerability management process to support risk assessment and remediation of applicable vulnerabilities. Approved third-party security patches for impacted products are detailed elsewhere on the GE HealthCare Product Security Portal.

 

Product security is a top priority for GE HealthCare, and we will continue to work with customers to provide safe and secure healthcare.

Article original : nov. 10, 2021– Dernière mise à jour : nov. 10, 2021

Vulnérabilités de pile TCP/IP NUCLEUS:13

GE HealthCare a été informé de l’existence d’une série de vulnérabilités appelées « NUCLEUS:13 », qui ont été divulguées par les entreprises de recherche en cybersécurité Forescout et Medigate le 9 novembre 2021 (https://us-cert.cisa.gov/ics/advisories/icsa-21-313-03). Ces vulnérabilités concernent le système d’exploitation temps réel Siemens Nucleus.

 

Des évaluations de produit ont été réalisées pour le nombre limité de sous-composants des produits GE HealthCare utilisant le système d’exploitation temps réel Nucleus. Les équipes en charge des produits ont évalué la conception de la sécurité et les contrôles d’atténuation. Étant donné les contrôles et les atténuations intégrés à la conception de ces produits, GE HealthCare a déterminé qu’ils n’étaient pas concernés par ces vulnérabilités.

 

GE HealthCare will continue to monitor the situation and will provide any necessary updates. We will notify customers through our Product Security Portal https://securityupdate.gehealthcare.com/.

Article original : août 18, 2021– Dernière mise à jour : août 18, 2021

Vulnérabilité du système d’exploitation temps réel Blackberry QNX

GE HealthCare a été informé d’une vulnérabilité concernant le système d’exploitation temps réel Blackberry QNX.  Cette vulnérabilité est liée à un défaut de gestion de mémoire dans une fonction du système d’exploitation temps réel. L’exploitation de cette vulnérabilité nécessite un accès externe à QNX.

 

Des évaluations de produit ont été réalisées pour le nombre limité de sous-composants des produits GE HealthCare utilisant le système d’exploitation temps réel Blackberry QNX. Les équipes en charge des produits ont évalué la conception de la sécurité et les contrôles d’atténuation. Étant donné les contrôles et les atténuations intégrés à la conception de ces produits, GE HealthCare a déterminé qu’ils n’étaient pas concernés par cette vulnérabilité.

 

GE HealthCare will continue to monitor the situation and will provide any necessary updates. We will notify customers through our Product Security Portal https://securityupdate.gehealthcare.com/.

Article original : juil. 08, 2021– Dernière mise à jour : juil. 20, 2021

PrintNightmare – Vulnérabilité critique du spooler d’impression Windows

GE HealthCare a été informé de la vulnérabilité CVE-2021-34527, appelée « PrintNightmare ».   Des informations sur la vulnérabilité PrintNightmare sont disponibles à l’adresse suivante : https://us-cert.cisa.gov/ncas/current-activity/2021/06/30/printnightmare-critical-windows-print-spooler-vulnerability

 

GE HealthCare est actuellement en train d’évaluer les produits utilisant les systèmes d’exploitation Microsoft concernés afin de déterminer tout impact éventuel. Veuillez consulter notre Portail dédié à la sécurité des produits GE HealthCare (https://securityupdate.gehealthcare.com/) pour plus d’informations.

Article original : déc. 18, 2020– Dernière mise à jour : juil. 02, 2021

Conseils de GE HealthCare sur la façon de sécuriser les serveurs d’imagerie médicale

Contexte

 

En octobre 2019, Greenbone Networks (une société allemande de recherche en matière de sécurité) a découvert des centaines de serveurs d'imagerie médicale (PACS) ouverts à l'Internet, exposant ainsi des informations patient sensibles. La société de recherche a pu utiliser un logiciel librement disponible ou même un navigateur pour visualiser des images médicales et des données patients sur des systèmes non sécurisés. Nous savons que des alertes répétées sont envoyées sur ce sujet pour accroître la sensibilisation, et qu’un nombre croissant de systèmes PACS ouverts à l'Internet sont signalés dans les médias. Nos recommandations ci-dessous n’ont pas changé depuis les premières notifications.

 

Security Recommendations

 

Systems that are used for providing human medical care or contain any private/sensitive information should not be open in this manner. GE HealthCare recommends configuring PACS systems so that they are only accessible inside the network of the healthcare system. If access outside of the healthcare system network is required, then access should be controlled using a VPN and if possible limiting access to known Application Entity Title (AET) devices. It is also recommended to configure systems to use the highest level of Transport Layer Security (TLS) supported by the product mix in the healthcare system. To protect patient confidentiality, systems that are for educational purposes should have all data de-identified.

 

Additional Suggestions

 

Change default passwords in your system

Install and configure the PACS system following the guidance in the product documentation

Follow user account management best practices

HealthCare facilities running older versions of PACS should contact their GE account executive to discuss options

Limit network connectivity to necessary IP addresses and services

Keep systems up to date with the latest approved patches for all components

 

If you have any questions or need guidance for securing your GE HealthCare PACS system, please contact your local GE representative. GE HealthCare follows a vulnerability management process to support risk assessment and remediation of applicable vulnerabilities. Approved 3rd-party security patches for impacted products are detailed on the GE HealthCare Product Security Portal.

 

Product security is a top priority for GE HealthCare, and we will continue to work with customers to provide safe and secure healthcare.

Article original : oct. 02, 2020– Dernière mise à jour : mai 26, 2021

Recommandations de GE HealthCare relatives aux signalements de rançongiciels dans les médias

Recommandations de GE HealthCare relatives aux signalements de rançongiciels dans les médias

 

Publication initiale le 2 octobre 2020, mise à jour le 30 octobre 2020 et mise à jour le 26 mai 2021 : Cette publication a été mise à jour pour inclure des informations au sujet des attaques du rançongiciel Conti. Veuillez consulter les informations ci-dessous dans leur intégralité.

 

On May 20th, the Federal Bureau of Investigation (FBI) issued a cybersecurity advisory warning that multiple healthcare and other organizations in the US along with more than 400 organizations worldwide have been targeted in Conti ransomware attacks. Other media outlets have indicated that Ireland’s Health Service Executive was attacked on May 14th by the Conti organization. The attack typically starts with a phishing attempt or stolen Remote Desktop Protocol (RDP) credentials, and then deploys malware strains “Cobalt Strike”, “Mimikatz” and/or “Trickbot” to deploy their ransomware.

 

On October 28th, the Cybersecurity and Infrastructure Security Agency (CISA), the Federal Bureau of Investigation (FBI), and the Department of Health and Human Services (HHS) issued a joint cybersecurity advisory and warned of “credible information of an increased and imminent cybercrime threat to US hospitals and healthcare providers.” This threat includes deployment of malware referred to as “Trickbot” which then deploys ransomware known as “Ryuk”.

 

What is Ransomware?

 

Ransomware is a type of malware that encrypts computer data/storage and then attempts to extort money from the victim in exchange for access to the data decryption key, notably with limited historical success of decryption.

 

What happens?

 

Infections typically begin with social engineering attacks - such as phishing - targeting employees: the employee receives a maliciously crafted email, opens the attachment or link and while doing so infects his/her device with malware. This malware allows the spread of ransomware on the organization's network, encrypts crucial files, deletes backup files and removes security applications. Unpatched security vulnerabilities may contribute to this spread.

 

We would like to take this opportunity to remind you that many vulnerabilities may be resolved by keeping your operating systems updated with the latest approved patches from your system providers.  GE HealthCare follows a vulnerability management process to support risk assessment and remediation of applicable vulnerabilities.  Approved 3rd-party security patches for impacted products are detailed on the GE HealthCare Product Security Portal (Portal). In many cases, these patches can be downloaded and installed by customers directly without service support, following instructions in the product documentation. Details are provided per product and applicable vulnerability. The Portal can be searched by product and CVE (Common Vulnerabilities and Exposures – unique identifiers for vulnerabilities) and allows you to subscribe to notifications.

 

Additional Suggestions

 

  • Back up critical systems and files on a regular basis and keep at least one copy off-site and off-line
  • Train all employees on how to spot and avoid social engineering or phishing attacks
  • Keep systems up to date with the latest approved software patches for all components
  • Limit network connectivity to only those endpoints needed for the device/software to properly function, specifically restricting direct internet exposure as applicable
  • Keep enterprise cybersecurity controls and infrastructure up to date
  • Disable unused remote access/RDP ports and monitor remote access/RDP logs

 

Additional information

 

Please note the following ransomware guide released by CISA and MS-ISAC: CISA and MS-ISAC Release Ransomware Guide

 

For more details in the Joint Cybersecurity Advisory: Ransomware Activity Targeting the HealthCare and Public Health Sector

 

Refer to this site where CISA provides updated information and tips regarding ransomware: CISA Ransomware Alerts and Tips

 

For more details in the FBI Flash Advisory: Conti Ransomware Attacks Impact HealthCare and First Responder Networks

 

Our goal is to continue to drive improvement in all aspects of how we serve your organization, care providers and staff.  Please follow the guidance above and contact your local GE HealthCare Support team for any questions.

 

GE HealthCare Product Security Portal

 

Information on approved patches for GE HealthCare solutions is available on our GE HealthCare Product Security Portal. Access to the portal is available at no charge for customers. If you are not already registered, please self-register using the "Register" button on the GE HealthCare Product Security Portal.  If this registration does not work for any reason, please contact your local GE representative, who will be able to request access on your behalf.

Article original : déc. 07, 2020– Dernière mise à jour : mai 12, 2021

Divulgation de vulnérabilité concernant les mots de passe par défaut dans les produits GE HealthCare

Résumé : GE HealthCare divulgue des vulnérabilités de sécurité de certains produits utilisant des solutions de connectivité à distance spécifiques.  Ces vulnérabilités ont été signalées à GE HealthCare par CyberMDX. La divulgation publique des vulnérabilités est une opération coordonnée entre GE HealthCare et CyberMDX.

 

Contexte : En 2018, GE HealthCare a travaillé avec une entreprise de recherche en cybersécurité sur une divulgation publique de l’utilisation de mots de passe par défaut sur certains dispositifs médicaux GE HealthCare. GE HealthCare a récemment été informé par CyberMDX, une autre entreprise de recherche en cybersécurité, que l’utilisation des mots de passe par défaut avec une certaine version de la fonctionnalité de maintenance à distance pouvait permettre à une personne malveillante d’obtenir un niveau d’accès au moins comparable à celui d’un utilisateur de maintenance (à distance) GE. Cette vulnérabilité potentielle n’est pas directement exploitable depuis l’extérieur du réseau du client, étant donné que la protection de cette connexion de maintenance à distance s’applique à l’intérieur des limites du réseau. Cependant, la vulnérabilité de la connexion (trafic) au dispositif médical sur le réseau du client peut permettre à une personne malveillante d’accéder au dispositif.

 

There have been no reported incidents in a clinical use setting of such a cyber-attack occurring, or any reported injuries as a result of this issue.

 

Safety Statement: GE HealthCare has performed a rigorous left-right look throughout their product portfolio, followed by safety risk assessment of all products potentially impacted to assess worst-case scenarios of access and their potential outcome. The result of these assessments is that there is no safety concern associated, and you may continue to use the devices. Out an abundance of caution, depending on customer’s confidence in local network security, recommended best practices are described below.

 

Actions and security recommendations: Since the initial disclosure in 2018, GE HealthCare has made numerous improvements to product design development, install and service processes to ensure improvements in password use as we mature our medical device security posture in line or ahead of industry standards.

 

The above situation only applies to the specific product versions listed on the GE HealthCare Product Security Portal at https://securityupdate.gehealthcare.com/ . This Portal also lists recommendations on applicable network security best practices.

 

CVE-2020-25175 and CVE-2020-25179 have been assigned to these vulnerabilities. The scoring applied to these vulnerabilities represents a situation in default passwords have not been changed, and local networks are not considered trusted. The score assigned is a CVSS v3.1 score of 9.8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). In properly configured situations, an environmental score should be applied, which GE HealthCare suggests as follows, with the resulting CVSS v3.1 score of 7.5 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/MAV:A/MAC:H). For more information on individual vulnerabilities and CVE identifiers, please see the DHS-CISA advisory here.

 

There have been no reported incidents of a cyber-attack in a clinical use or any reported injuries associated with any of these vulnerabilities.

Please reach out to your local GE Representative for any information regarding network set-up, configuration, maintenance and monitoring, as well as the specific recommendations listed above.

 

GE HealthCare Product Security Portal

 

Further details are available on the GE HealthCare Product Security Portal at https://securityupdate.gehealthcare.com/ . Access to the portal is available at no charge for customers. If you are not already registered, please self-register using the "Register" button on the GE HealthCare Product Security Portal landing page. If this registration does not work for any reason, please contact your local GE representative, who will be able to request access on your behalf.

Article original : avr. 23, 2021– Dernière mise à jour : mai 07, 2021

Vulnérabilités Name:Wreck de la pile TCP/IP

GE HealthCare a été informé de vulnérabilités de la pile TCP/IP appelées « Name:Wreck » qui ont été divulguées par les entreprises de recherche en cybersécurité Forescout et JSOF le 13 avril 2021. (https://us-cert.cisa.gov/ncas/current-activity/2021/04/15/namewreck-dns-vulnerabilities).

 

Pour l’heure, GE HealthCare mène des évaluations de produits sur la base des informations disponibles afin de déterminer les conséquences potentielles de ces vulnérabilités. Veuillez consulter notre Portail dédié à la sécurité des produits GE HealthCare (https://securityupdate.gehealthcare.com/) pour plus d’informations.

 

Updated May 7, 2021

 

GE HealthCare reviewed these vulnerabilities and determined that based on information currently available, only CVE-2016-20009 is potentially relevant for GE HealthCare products. Applicability of this CVE per product can be found on the portal. The other vulnerabilities impact TCP/IP stacks that are not used in GE HealthCare products. We will continue to monitor these vulnerabilities and provide updates through the GE HealthCare Product Security Portal (https://securityupdate.gehealthcare.com/).

Article original : mars 04, 2021– Dernière mise à jour : mars 04, 2021

Microsoft Windows TCP/IP (CVE-2021-24074 et CVE-2021-24094 | Vulnérabilités relatives à l’exécution de code à distance)

Microsoft a identifié des vulnérabilités relatives à l’exécution de code à distance dans l’implémentation TCP/IP, qui affectent les systèmes d’exploitation Windows. Microsoft indique qu’une personne malveillante qui réussirait à exploiter ces vulnérabilités pourrait exécuter un code arbitraire dans le contexte du compte système local, avec le risque d’exploiter ces vulnérabilités pour réaliser une attaque par déni de service.

 

Des détails spécifiques sont disponibles sur la page Microsoft suivante :https://msrc-blog.microsoft.com/2021/02/09/multiple-security-updates-affecting-tcp-ip/.

GE HealthCare is actively assessing products that utilize impacted Microsoft operating systems to determine whether any are impacted. Please see our GE HealthCare Product Security Portal (https://securityupdate.gehealthcare.com/) for more information.

Article original : févr. 11, 2021– Dernière mise à jour : févr. 11, 2021

Baron Samedit (CVE-2021-3156 | Vulnérabilité d’élévation de privilèges dans Sudo)

Qualys a identifié une vulnérabilité d’élévation de privilèges dans « sudo », un utilitaire disponible dans les principaux systèmes d’exploitation de type Unix. Cette vulnérabilité permet à un utilisateur sans privilèges d’obtenir des privilèges root sur les systèmes hôtes disposant d’une configuration sudo par défaut. Une personne malveillante parvenant à exploiter cette vulnérabilité peut exécuter des applications frauduleuses sur le dispositif concerné.

 

Les détails spécifiques à cette vulnérabilité sont disponibles auprès de Qualys : https://blog.qualys.com/vulnerabilities-research/2021/01/26/cve-2021-3156-heap-based-buffer-overflow-in-sudo-baron-samedit.

 

GE HealthCare has performed initial evaluations on this vulnerability based on the risk scoring and CVSS vector string which confirms that exploitation of this vulnerability requires local access to devices with the sudo vulnerability. Please see our GE HealthCare Product Security Portal (https://securityupdate.gehealthcare.com/) for more information.

Article original : janv. 27, 2021– Dernière mise à jour : janv. 27, 2021

Vulnérabilités du moniteur des paramètres vitaux VC150

Innokas Medical a identifié des vulnérabilités sur le moniteur des paramètres vitaux VC150 et a publié des améliorations de sécurité pour les corriger. D’après l’évaluation d’Innokas, ces vulnérabilités n’ont pas d'impact direct sur le fonctionnement du moniteur VC150, ni sur ses performances ou sur les données cliniques mesurées.

 

En tant que vendeur du moniteur VC150, GE HealthCare a mis à disposition la nouvelle version logicielle, conçue par Innokas, sur la plateforme eDelivery Flexera.

 

In addition the new software version is also available directly from Innokas Medical, through their software download portal https://vc150.com/downloads.

Article original : déc. 22, 2020– Dernière mise à jour : déc. 22, 2020

Vulnérabilités de SolarWinds

GE HealthCare sait que certaines vulnérabilités de SolarWinds affectent de nombreuses organisations publiques et privées, des personnes ayant inséré des codes malveillants dans des mises à jour de logiciels officielles.  Ce type d’incident est qualifié d’attaque de niveau chaîne d’approvisionnement, parce que le logiciel malveillant a été introduit pendant que celui-ci était assemblé par SolarWinds.

 

Des évaluations des produits de GE HealthCare ont été effectuées sur tous les produits et il a été déterminé qu'aucun d’entre eux n’avait été affecté par les vulnérabilités de SolarWinds.  Nos dispositifs ne contiennent pas de composants de logiciel affectés et vulnérables et nous ne les utilisons pas pour le support de nos produits.

 

If you have any questions, please contact your local GE representative. GE HealthCare follows a vulnerability management process to support risk assessment and remediation of applicable vulnerabilities.  Approved 3rd-party security patches for impacted products are detailed on the GE HealthCare Product Security Portal.

 

Product security is a top priority for GE HealthCare, and we will continue to work with customers to provide safe and secure healthcare.

Article original : oct. 01, 2020– Dernière mise à jour : oct. 01, 2020

Zerologon (CVE-2020-1472 | Vulnérabilité relative à l’élévation des privilèges dans les contrôleurs de domaine Windows)

Microsoft a identifié une vulnérabilité relative à l’élévation des privilèges dans les serveurs contrôleurs de domaine Windows, qui affecte les systèmes d’exploitation Windows Server suivants : Windows Server 2008 R2, Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019, Windows Server versions 1903, 1909 et 2004. Les systèmes Linux/Unix exécutant le programme Samba sont également concernés par cette vulnérabilité. Cette vulnérabilité ne concerne que les serveurs qui sont configurés en tant que contrôleurs de domaine. Une personne malveillante parvenant à exploiter cette vulnérabilité peut exécuter une application frauduleuse sur un dispositif connecté au réseau.

 

Des détails spécifiques à cette vulnérabilité sont disponibles sur la page Microsoft suivante : https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472. Des détails spécifiques à cette vulnérabilité pour Samba sont disponibles sur la page suivante : https://www.samba.org/samba/security/CVE-2020-1472.html.

 

GE HealthCare is actively assessing products that utilize impacted Microsoft Operating Systems and Unix/Linux systems with Samba.  This statement will be updated as more information becomes available, and we will notify customers through our GE HealthCare Product Security Portal (https://securityupdate.gehealthcare.com).

Article original : juil. 16, 2020– Dernière mise à jour : août 11, 2020

SigRed (MS CVE-2020-1350 | Vulnérabilité relative à l’exécution de code à distance par le serveur DNS Windows)

Microsoft a identifié une vulnérabilité relative à l’exécution de code à distance dans les serveurs DNS (Domain Name System, ou système de noms de domaine) Windows concernant les systèmes d’exploitation Windows Server suivants : Windows Server 2008, Windows Server 2008 R2, Windows Server 2012, Windows Server 2012 R2, Windows Server 2016, Windows Server 2019, Windows Server versions 1903, 1909 et 2004. Cette vulnérabilité ne concerne que les serveurs qui sont configurés en tant que serveurs DNS. Une personne malveillante qui réussirait à exploiter ces vulnérabilités pourrait exécuter un code arbitraire dans le contexte du compte système local.

 

Specific details are available from Microsoft: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1350.

 

GE HealthCare is actively assessing products that utilize impacted Microsoft Operating Systems. This statement will be updated as more information becomes available, and we will notify customers through our GE HealthCare Product Security Portal (https://securityupdate.gehealthcare.com/).

 

Updated August 11, 2020

 

This vulnerability also impacts Microsoft Windows Server 2003. GE HealthCare is actively assessing products that utilize Windows Server 2003 and will include that information on the GE HealthCare Product Security Portal (https://securityupdate.gehealthcare.com). Since Microsoft no longer supports Windows Server 2003 and has not released a patch for this Operating System (OS), if applicable, GE HealthCare will attempt to provide a workaround in line with information provided by Microsoft for those devices on this OS that are configured as DNS servers.

Article original : juil. 16, 2020– Dernière mise à jour : juil. 16, 2020

Vulnérabilités de pile TCP/IP Ripple20 divulguées par Treck

GE HealthCare a été informé de l’existence de plusieurs vulnérabilités de pile TCP/IP appelées Ripple20 divulguées par Treck le 16 juin 2020 (https://www.us-cert.gov/ics/advisories/ICSA-20-168-01). Pour l’heure, aucun des produits GE HealthCare ne semble être directement concerné par ces vulnérabilités, mais il est possible que des composants tiers utilisés en combinaison avec les produits GE HealthCare soient affectés. Nos clients peuvent trouver davantage d’informations sur notre Portail dédié à la sécurité des produits (https://securityupdate.gehealthcare.com/).
Article original : août 21, 2019– Dernière mise à jour : mars 26, 2020

URGENT/11 (vulnérabilités de la pile TCP/IP (IPnet) VxWorks)

GE HealthCare a été informé que plusieurs vulnérabilités de VxWorks ont été découvertes dans la pile TCP/IP (IPnet), un composant de certaines versions de VxWorks. Wind River a créé des correctifs pour ces vulnérabilités de sécurité. À ce jour, rien ne semble indiquer que ces vulnérabilités aient été exploitées.

 

Nous avons mené des évaluations d’applicabilité sur nos produits à partir de leurs composants logiciels, ainsi que des évaluations approfondies dans certains cas. Les clients de GE HealthCare peuvent prendre connaissance du statut d’applicabilité et de l’impact potentiel des vulnérabilités produit par produit sur la page https://securityupdate.gehealthcare.com.

 

GE HealthCare will continue to monitor the situation and will provide any necessary updates, and we will notify customers through our Product Security Portal (https://securityupdate.gehealthcare.com).

Article original : mars 04, 2020– Dernière mise à jour : mars 04, 2020

Vulnérabilités SWEYNTOOTH/Bluetooth Low Energy (LE)

GE HealthCare a été informé d’une série de 12 vulnérabilités affectant les dispositifs Bluetooth Low Energy, collectivement appelées « SWEYNTOOTH ». Les 12 vulnérabilités identifiées sont liées à des fabricants de matériel Bluetooth spécifiques qui utilisent divers kits de développement de logiciel (SDK) concernés. Ces vulnérabilités ne sont pas strictement liées au protocole Bluetooth Low Energy lui-même.

 

Des évaluations ont été effectuées sur tous les produits GE HealthCare utilisant la communication Bluetooth. Aucun d’entre eux n’est affecté par les vulnérabilités SWEYNTOOTH. Nos dispositifs ne contiennent pas les composants matériels Bluetooth vulnérables en question.

 

GE HealthCare standard process is to continuously monitor our products against vulnerabilities and provide updates to our customers as necessary on our product security portal at https://securityupdate.gehealthcare.com/

Article original : janv. 23, 2020– Dernière mise à jour : janv. 23, 2020

Divulgation des vulnérabilités relatives aux produits de monitorage GE HealthCare

Résumé : GE HealthCare publie les vulnérabilités de sécurité susceptibles d’entraîner des répercussions sur la sûreté de certains produits de surveillance. Ces vulnérabilités ont été signalées à GE HealthCare par CyberMDX.

 

Safety Disclosure: When connected to improperly configured Mission Critical (MC) and /or Information Exchange (IX) networks, certain versions of the CARESCAPE Telemetry Server, ApexPro Telemetry Server, CARESCAPE Central Station (CSCS) version 1 and Central Information Center (CIC) systems were identified to have vulnerabilities that if exploited could possibly result in a loss of monitoring and/or loss of alarms during active patient monitoring. The vulnerability and related risk of exploitation is higher if the above-mentioned networks are improperly configured.

 

Situation: Six (6) vulnerabilities have been identified which, if exploited, may allow an attacker to:

 

Make changes at the operating system level of the device with effects such as rendering the device unusable, otherwise interfere with the function of the device, and/or

Make certain changes to alarm settings on connected patient monitors, and/or

Utilize services used for remote viewing and control of multiple devices on the network to access the clinical user interface and make changes to device settings and alarm limits, which could result in missed or unnecessary alarms or silencing of some alarms.

 

Properly configured MC and IX networks greatly reduce but do not eliminate the ability to gain access to the networks. As a result, if the networks are properly isolated, for this issue to occur, the unauthorized person would need to gain physical access to the listed monitoring devices themselves individually or acquire direct access to the isolated MC or IX networks on-site at the hospital.

 

In the instructions provided with the devices, GEHC requires that the MC and IX networks are properly configured and isolated from other hospital networks. If those instructions are not followed, a vulnerable situation can exist where an attacker could gain access to the MC and IX networks via the hospital network.

 

If an attacker gains access to the MC and IX network, the following could be exploited: an exposed private key, exposed services, and components with identified software vulnerabilities. In addition to the product impact disclosure above, such a successful exploit may result in potential access to a limited history of patient data (e.g. monitoring/parameter data). The scoring applied to these vulnerabilities represents a situation in which the implementation instructions are not followed, and MC and IX networks are accessible from the hospital network. The score assigned is a CVSS v3.1 score of 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). In properly configured situations, an environmental score should be applied, which GE HealthCare suggests as follows, with the resulting CVSS v3.1 score of 8.2
(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/CR:H/IR:H/AR:H/MAV:L/MAC:H). For more information on individual vulnerabilities and CVE identifiers, please see the DHS-CISA advisory here.

 

Security recommendations: You can continue to use your devices. Confirm the proper configuration of the MC and IX networks to ensure the isolation and configuration meets the requirements listed in the Patient Monitoring Network Configuration Guide, CARESCAPE Network Configuration Guide, and your product Technical and Service Manuals. A properly isolated network requires an attacker to gain physical access in order to carry out an exploit.

 

In addition to applying network management best practices, ensure:

  1. MC and IX Networks are isolated;
  2. MC and IX Router/Firewalls block incoming traffic, as applicable;
  3. Restricted physical access to Central Stations, Telemetry Servers, MC network and IX network;
  4. Default passwords are changed as applicable; and
  5. Password management best practices are followed.

    There have been no reported incidences of a cyber-attack in a clinical use or any reported injuries associated with any of these vulnerabilities.

     

    In addition, GE is developing software updates/patches including additional security enhancements that will be made available. In accordance with GE’s continual cybersecurity hygiene process, customers can access GE’s security website (https://securityupdate.gehealthcare.com) to receive the most up to date information, and can subscribe to receive notifications when new updates/patches are available.

     

    Please reach out to your local GE Representative for any information regarding network set-up, configuration, maintenance and monitoring, or if you have any additional questions.

     

    Note: While a subset of vulnerabilities exists in other products (listed in the table below), these devices have different designs and security mitigations and are therefore not reasonably expected to be susceptible to an exploit. Customers with these products do not need to take any further actions, for this issue.

    Article original : janv. 16, 2020– Dernière mise à jour : janv. 16, 2020

    MS CVE-2020-0601 - Vulnérabilité à l’usurpation d’identité de l’interface CryptoAPI de Windows

    Microsoft a identifié une vulnérabilité à l’usurpation d’identité dans certaines versions des systèmes d’exploitation Windows 10 et Windows Server 2016/2019, dans la façon dont l’interface CryptoAPI de Windows valide les certificats. Cette vulnérabilité pourrait être exploitée en utilisant un certificat de signature de code usurpé afin de valider des fichiers exécutables et des sites Web malveillants.

     

    Des détails spécifiques à cette vulnérabilité sont disponibles sur la page Microsoft suivante : https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2020-0601 .

     

    GE HealthCare is actively assessing products that utilize impacted Microsoft Operating Systems. This statement will be updated as more information becomes available, and we will notify customers through our GE HealthCare Product Security Portal (https://securityupdate.gehealthcare.com).

    Article original : août 14, 2019– Dernière mise à jour : août 14, 2019

    MS CVE-2019-1181 et CVE-2019-1182 - Vulnérabilités relatives à l'exécution du code à distance des services Bureau à distance

    GE HealthCare a pris connaissance des rapports Microsoft destinés aux utilisateurs de différentes versions de Windows leur indiquant d'appliquer des mises à jour critiques Windows.  Microsoft a corrigé une vulnérabilité critique relative à l'exécution du code à distance des services Bureau à distance sur les versions suivantes : Windows 7 SP1, Windows 8.1, Windows 10 et certaines versions de Windows Server telles que Windows Server 2008 R2 et Windows Server 2012. Nous effectuons des évaluations de nos produits afin d'identifier tout impact potentiel. Cette déclaration sera actualisée lorsque davantage d’informations seront disponibles, et nous avertirons nos clients par le biais du Portail dédié à la sécurité des produits GE HealthCare (https://securityupdate.gehealthcare.com/) si nous identifions des produits potentiellement ou effectivement menacés.
    Article original : juil. 16, 2019– Dernière mise à jour : juil. 16, 2019

    Conseils d'ICS concernant les dispositifs d'anesthésie GE

    Mise à jour : après une enquête approfondie et pour plus de sécurité, GE HealthCare met à jour la déclaration précédemment publiée et en informe directement les utilisateurs. Veuillez consulter les informations ci-dessous dans leur intégralité.

     

    Résumé

     

    GE HealthCare is aware of a disclosure by ICS-CERT/CISA describing how connecting a device serial port via an add-on and insufficiently secured third-party terminal server to a hospital network may lead to unauthorized access to certain GE HealthCare anesthesia devices. This vulnerability is not in the anesthesia device itself but may arise if users have connected the device to such insufficiently secured third-party network terminal servers.

     

    The vulnerability could impact GE HealthCare anesthesia devices in the following four ways:

     

    1. Flow Sensor

      Although extremely improbable, an insufficiently secured terminal server may provide an opportunity for a malicious actor that has already penetrated the hospital network to send fraudulent flow sensor correction parameters to certain products (see table). A terminal server is an accessory that can be obtained from a third-party supplier (non-GE HealthCare) outside of the standard product configuration. If fraudulent flow sensor correction parameters are sent, the flow sensor calibration could be impacted and cause over-delivery of tidal volume to a patient if Volume Control ventilation is being used. Over-delivery of tidal volume could in rare cases theoretically lead to an increased risk of lung injury. In addition, under-delivery could theoretically occur and cause too little total volume of gas to be delivered. If this were to occur without normal clinical intervention, there could theoretically be compromise of patient oxygenation or ventilation.

      Note: the anesthesia machines involved have analog gas controls and a mechanical vaporizer, therefore remote adjustment of gas mix or drug levels is not possible.

       

    2. Alarm

      Alarms may be silenced by a malicious actor, however, only after the initial audible alarm sounds. Visual alarms continue to be displayed and available to the attending clinician. As well, any new alarms break through the silence alarm command and provide audio alert to the user. Anesthesia devices are qualified as an “attended device” where a highly skilled clinician is continuously monitoring the device and this scenario is not reasonably expected to cause patient harm.

       

    3. Clock

      The device date and time clock may be modified by a malicious actoron certain products (see table), however, this modification cannot happen after the patient procedure has started and does not impact the intended use of the device. The time is displayed on the screen at all times. This scenario is not reasonably expected to cause patient harm.

       

    4. Patient weight and age

      A malicious actor could modify the patient weight and age on certain products (see table), however, these parameters must be confirmed and accepted prior to device use by the clinician, do not automatically impact device performance and cannot be modified while the device is in use. This scenario is not reasonably expected to cause patient harm.

      There have not been any incidences of cyber-attacks or injuries reported to GE HealthCare because of these issues.

    Involved devices

    Device

    1. Flow Sensor Scenario

    2. Alarm Silence Scenario

    3. Clock Scenario

    4. Weight and Age Scenario

    Aespire 7100 / 100 / Protiva / Carestation

    Yesa, Software Version 1.x

    Yes

    No

    No

    Aestiva 7100

    Yesb, Software Version 1.x

    Yes

    No

    No

    Aestiva 7900

    Yesc, Software Versions 1.x, 2.x, 3.x

    Yes

    No

    No

    Aestiva MRI

    Yesd, Software Version 3.x

    Yes

    No

    No

    Aespire 7900

    No

    Yes

    No

    No

    Aespire View

    No

    Yes

    No

    No

    Aisys, Aisys CS2, Avance, Amingo, Avance CS2

    No

    Yes

    Yes

    Yes

    Carestation 620/650/650c

    No

    Yes

    Yes

    Yes

     

     

    a Devices manufactured prior to October 2010.

    b Devices manufactured prior to February 2014.

    c Devices manufactured prior to March 2004.

    d Devices manufactured prior to July 2014.

     

    Security Recommendations

     

    GE HealthCare recommends organizations use secure terminal servers if choosing to connect GE HealthCare anesthesia device serial ports to TCP/IP networks. Secure terminal servers, when correctly configured, provide robust security features, including strong encryption, VPN, authentication of users, network controls, logging, audit capability, and secure device configuration and management options.

     

    GE HealthCare recommends that organizations utilize best practices for terminal servers that include governance, management and secure deployment measures such as network segmentation, VLANs and device isolation to enhance existing security measures.

     

    If you have any questions, please reach out to your local GE Representative.

     

    For more information from ICS-CERT/CISA see: https://www.us-cert.gov/ics/advisories/icsma-19-190-01

    Article original : mai 14, 2019– Dernière mise à jour : mai 21, 2019

    BlueKeep (MS CVE-2019-0708 - Vulnérabilité relative à l'exécution du code des services Bureau à distance)

    Mise à jour : Les évaluations initiales des produits ont été effectuées. Les clients de GE HealthCare peuvent obtenir un aperçu par produit des systèmes potentiellement concernés basé sur une évaluation préliminaire de l'applicabilité. Les équipes internes de GE HealthCare procèdent actuellement à des évaluations approfondies de tous les produits potentiellement affectés afin de définir des actions correctives. Dans les prochains jours ou les prochaines semaines, les résultats de ces évaluations, ainsi que des correctifs validés et les instructions relatives à l'installation des correctifs, seront régulièrement communiqués sur le Portail dédié à la gestion des vulnérabilités.

     

    Message initial : GE HealthCare a pris connaissance des rapports Microsoft destinés aux utilisateurs de différentes versions de Windows leur indiquant d'effectuer une mise à jour importante de sécurité Windows. Microsoft a corrigé une vulnérabilité critique relative à l'exécution du code à distance des services Bureau à distance sur les versions suivantes : Windows XP, Windows 7, et certaines versions de Windows Server telles que Windows Server 2003, Windows Server 2008 R2 et Windows Server 2008. Microsoft a diffusé des correctifs pour Windows XP et Windows Server 2003 en particulier, même si ces deux systèmes d'exploitation ne sont plus pris en charge. Nous effectuons des évaluations de nos produits afin d'identifier tout impact potentiel. Cette déclaration sera actualisée lorsque davantage d’informations seront disponibles, et nous avertirons nos clients par le biais du Portail dédié à la gestion des vulnérabilités (https://securityupdate.gehealthcare.com/) si nous identifions des produits potentiellement ou effectivement menacés.

    Article original : mai 31, 2018– Dernière mise à jour : mai 31, 2018

    Vulnérabilité du pont Silex (accessoire) dans les systèmes ECG GE HealthCare

    GE HealthCare a été informé qu’un chercheur en sécurité informatique a découvert deux vulnérabilités dans un pont sans fil Silex utilisé en tant qu’accessoire en option dans certains produits ECG GE HealthCare. Si elles sont exploitées, ces vulnérabilités pourraient permettre à une personne malveillante de brouiller les communications entre le produit et le réseau de l’hôpital. Pour l’heure, GE n’a été informé d’aucune attaque ayant exploité ces vulnérabilités. Les modes d’exploitation potentiels de ces vulnérabilités n’affectent pas le fonctionnement des systèmes concernés. Ces informations ont été rendues publiques le 8 mai 2018 par la recommandation de l’ICS-CERT « ICSMA-18-128-01 Silex Technology SX-500/SD-320AN or GE HealthCare MobileLink » (ICSMA-18-128-01 Technologie Silex SX-500/SD-320AN ou GE HealthCare MobileLink) consultable à cette adresse https://ics-cert.us-cert.gov/advisories/ICSMA-18-128-01.

     

    Cet accessoire en option peut être utilisé dans les systèmes MAC 3500, MAC 5000 (produit en fin de vie en 2012), MAC 5500 et MAC 5500 HD de GE HealthCare. Les vulnérabilités indiquées impactent cet accessoire et son fonctionnement en tant que pont vers le réseau de l’établissement hospitalier. Pour exploiter ces vulnérabilités, il faudrait se trouver près des systèmes, mais une telle attaque n’aurait aucun impact sur leur fonctionnement et la protection des données.

     

     The two vulnerabilities and mitigation methods are:

     

    1. CVE-2018-6020, GEH-500 Version 1.54 and prior (integrated into GE MobileLink).  Mitigation: Enable the “update” account within the web interface which is not enabled by default. Set the secondary password for the “update” account to prevent unauthenticated changes to the bridge configuration. 
    1. CVE-2018-6021, GEH-SD-320AN,  Version GEH-1.1 and prior (integrated into GE MobileLink). Mitigation: The Silex firmware upgrade is approved by GE HealthCare and customers can download the upgrade and instructions via this link:  http://silextechnology.com/geh320an/

     

    Medical device security is a top priority for GE HealthCare, and we will continue to work with customers to provide safe and secure healthcare.

    Article original : mars 13, 2018– Dernière mise à jour : mars 13, 2018

    Recommandation du NCCIC/ICS-CERT concernant les dispositifs médicaux de GE

    Le NCCIC/ICS-CERT (National Cybersecurity and Communications Integration Center for Industrial Control Systems) a publié une recommandation concernant l'utilisation d'identifiants par défaut sur certains produits GE HealthCare. Cette recommandation du NCCIC/ICS-CERT vient compléter le bulletin de l'équipe de préparation aux situations d'urgence informatique (US-CERT) publié en août 2015, et toutes les informations concernant les identifiants par défaut ont été rendues publiques précédemment dans le bulletin US-CERT de 2015.

     

    Background

     

    In 2015, a researcher submitted information to ICS-CERT regarding the use of default and/or hard-coded passwords in certain GE HealthCare products. These passwords were given in Operator or Service Manuals that were made available within a GE HealthCare resource library accessible to customers via hardcopy and internet. This information was subsequently provided by the researcher to US-CERT and published in US-CERT Bulletin SB15-222, released 10 August 2015. The risk scores given in this bulletin were not reviewed with GE HealthCare prior to publication and did not reflect any technical product risk assessment. Upon investigation, GE HealthCare determined that most of the passwords were changeable based on existing product documentation, while some passwords did not have change processes within existing documentation. GE HealthCare recognizes that current industry best practices include restrictions and safeguards on the use of passwords and will continue to support customer requests for assistance to change these passwords.

     

    GE HealthCare Risk Assessment Process

     

    GE HealthCare has evaluated the password concern raised by the NCCIC/ICS-CERT advisory through an established risk management process addressing safety risks, as well as general security risks to confidentiality, integrity, and availability of device assets. GE HealthCare’s risk assessment concluded that safety risk in these products is at an acceptable level. This conclusion is supported by our historical and ongoing surveillance of products in use, as well as safety risk assessments conducted during the product design process. All these products have been subject to ongoing medical device post market surveillance and GE HealthCare has no evidence of any adverse safety event or security event pertaining to the confidentiality, integrity, or availability of these devices caused by misuse of these passwords. The design of these products includes mitigations against potential safety risks associated with misuse of the passwords. GE HealthCare will continue to monitor our products for safety and security events and respond our customers’ need for information related to the security of our devices.

    Article original : juin 28, 2017– Dernière mise à jour : juin 28, 2017

    Directives de GE HealthCare concernant le logiciel rançongiciel Petya

    GE HealthCare a récemment pris connaissance de l'invasion d'un nouveau rançongiciel appelé « Petya » affectant des entités dans divers secteurs, dans le monde entier. Sur la base des informations actuellement disponibles, il semblerait que ce rançongiciel se propage via un procédé de hameçonnage personnalisé utilisant un document malveillant (par exemple, un e-mail). À l'instar du logiciel malveillant WannaCry découvert récemment, une fois que le rançongiciel Petya pénètre dans un système, il crypte le disque dur et demande une rançon en Bitcoins pour le déverrouiller.

     

    At this time, there is no expected impact to GE HealthCare devices that have been remediated through patching to address the MS17-010 SMBv1 (WannaCry) vulnerability. However, software and devices that have not yet been patched to address MS17-010 SMBv1 remain vulnerable to the Petya ransomware. GE HealthCare recommends that you apply the necessary patches as soon as possible. For more information regarding specific devices or products in your installed base, please contact your GE Service Representative or GE Service Call Center.

     

    GE HealthCare will continue to monitor the situation and will provide any necessary updates.

    Article original : juin 28, 2017– Dernière mise à jour : juin 28, 2017

    Directives de GE HealthCare concernant le logiciel malveillant WannaCry (rançongiciel)

    Présentation et contexte

     

    GE HealthCare surveille de près la situation et met en place des mesures en réponse à l'attaque mondiale du rançongiciel connu sous le nom de WannaCry, WCry ou Wanna Decryptor, qui cible les systèmes fonctionnant sous Windows. Le « rançongiciel » WannaCry (une sorte de logiciel malveillant) se propage par le biais de campagnes de hameçonnage ou en exploitant la vulnérabilité du protocole SMBv1 décrite dans le bulletin de sécurité Microsoft MS17-010. Lorsque WannaCry arrive dans un dispositif, il chiffre les données de ce dispositif et demande une rançon en Bitcoins en échange du déverrouillage des données et du dispositif.

     

    GE HealthCare initial response

     

    GE HealthCare has activated a cross-functional engineering, cybersecurity, services and technology team to undertake a full review of all products.  Our teams around the world are continuously monitoring the situation to ensure customers and their services teams have access to the most up-to-date information available in a highly dynamic situation.  

     

    Microsoft patch

     

    Microsoft has issued a patch for all currently supported versions of Microsoft Windows, including Windows Vista, Windows 7, Windows 8.1, and Windows Server 2008 through 2016. Additionally, since the attack, Microsoft has issued patches for Windows XP, Windows 8, and Windows Server 2003.  Additional information regarding Microsoft’s support of this security incident can be found HERE.

     

    What to expect?

     

    GE HealthCare is committed to supporting our customers to maintain their systems and products in a cyber-secure manner. If customers have been affected by the ransomware, or if they have concerns about a particular product, they are encouraged to contact their GE Service representative or their GE Service Call Center.  Although each customer has unique circumstances, as a general matter, for any device with a Microsoft version for which Microsoft has issued a patch (see above), support is likely to consist of the installation of a Microsoft-approved patch that is either installed by the customer or by our services team.   

     

    We are creating practical guidance for the installation process and distributing this guidance through GE HealthCare Service and Call Center teams for use in responding to customer questions.

     

    GE HealthCare is providing Services representatives with ongoing updates from Microsoft and industry bodies to ensure customers receive the most current information.  We are committed to partnering with our customers and other stakeholders to implement robust product security measures to protect the integrity of patient care around the world.