CVE-2025-12996CVE-2025-12996是Medtronic CareLink Network中的一个信息泄露漏洞。该漏洞允许具有访问内部API服务器日志文件权限的本地攻击者在特定情况下从错误日志中查看明文密码。Medtronic CareLink是美敦力公司开发的医疗设备网络管理系统,用于连接和监控植入式医疗设备的数据。由于医疗设备网络的敏感性,密码泄露可能导致未经授权访问敏感的医疗设备数据和患者信息,对患者隐私和医疗安全构成潜在风险。该漏洞影响2025年12月4日之前部署的CareLink Network版本,需要本地访问权限和高级别权限才能利用,攻击复杂度较高。
该漏洞属于敏感数据处理不当导致的信息泄露问题。在Medtronic CareLink Network的内部API服务器中,当发生错误时,系统会将相关诊断信息记录到日志文件中。然而,在某些错误场景下,系统会将用户密码以明文形式记录到错误日志中。攻击者需要具备以下条件才能利用此漏洞:1)获得内部API服务器日志文件的访问权限;2)拥有高级别权限(PR:H);3)能够进行本地访问(AV:L)。由于CVSS向量显示攻击复杂度为高(AC:H),表明利用此漏洞需要特定的条件或复杂的操作。攻击成功后,攻击者可以获取存储在日志中的明文密码,进而可能访问医疗设备管理系统,获取敏感的患者数据和设备配置信息。