Krytyczna luka w Natus NeuroWorks EEG umożliwiająca zdalne wykonanie kodu
Domyślne hasło w Natus NeuroWorks EEG przed 8.4 GMA3 umożliwia zdalne wykonanie kodu i wykradanie danych. Zalecana szybka aktualizacja i zmiana hasła.
- CVSS
- 9.8 CRITICAL
- EPSS
- 69.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- neuroworks eeg
Co wiadomo
W wersjach Natus NeuroWorks i SleepWorks przed 8.4 GMA3 konto sa usługi Microsoft SQL Server używa domyślnego hasła 'xltek', co pozwala atakującemu na zdalne wykonanie kodu, wykradanie danych lub inne złośliwe działania. Luka ta może prowadzić do manipulacji danymi lub zakłócenia działania usług MSSQL.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury luka stanowi poważne zagrożenie bezpieczeństwa, umożliwiając atakującym pełną kontrolę nad bazą danych oraz potencjalne naruszenie integralności i dostępności systemów. Może to skutkować utratą danych, przerwami w działaniu usług oraz koniecznością kosztownych działań naprawczych.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie i aktualizację oprogramowania do wersji 8.4 GMA3 lub nowszej, w której usunięto domyślne hasło. W przypadku braku możliwości natychmiastowej aktualizacji należy zmienić hasło konta sa na silne i unikalne, ograniczyć dostęp do serwera MSSQL oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i wdrożyć dodatkowe mechanizmy ochronne.