CRITICAL🇬🇧 English

CVE-2017-11349

Nieautoryzowane komponowanie programów i harmonogramów w dataTaker DT8x

CVSS 9.8v3.1pub. 2017-07-17upd. 2026-04-30

Urządzenie dataTaker DT8x dEX 1.72.007 firmy Thermofisher umożliwia zdalnym, nieuwierzytelnionym atakującym tworzenie programów i harmonogramów działania urządzenia. Jest to poważne zagrożenie, ponieważ pozwala na przejęcie kontroli nad funkcjami przemysłowego rejestratora danych bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

dataTaker DT8x dEX 1.72.007 allows remote attackers to compose programs or schedules, for purposes such as sending e-mail messages or making outbound connections to FTP servers for uploading data.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej ochrony poświadczeń lub mechanizmów uwierzytelniania (CWE-522), co umożliwia dostęp do interfejsu konfiguracyjnego urządzenia bez autoryzacji. Zdalny atakujący może tworzyć programy lub harmonogramy wykonywane przez urządzenie, w tym konfigurować wysyłanie wiadomości e-mail lub nawiązywanie połączeń wychodzących z serwerami FTP w celu przesyłania danych. Atak nie wymaga żadnej interakcji użytkownika ani specjalnych uprawnień i jest możliwy bezpośrednio przez sieć.

Skutki

Atakujący może przejąć kontrolę nad logiką działania urządzenia przemysłowego, eksfiltrować zebrane dane poprzez połączenia FTP, a także potencjalnie zakłócić proces monitorowania lub rejestrowania danych w środowisku przemysłowym.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się izolację urządzeń przemysłowych od sieci publicznych, zastosowanie firewalla oraz ograniczenie dostępu sieciowego do interfejsu zarządzania wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Thermofisher dataTaker DT8x z oprogramowaniem dEX w wersji 1.72.007

Uwagi

Podatność została publicznie ujawniona przez badacza nullku7 w maju 2017 roku, wraz z publiczną demonstracją techniczną opublikowaną na blogu oraz na platformie Twitter.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Thermofisher Dt8x

    HW
    Thermofisher
    wszystkie wersje
  • Thermofisher Dt8x Firmware

    OS
    Thermofisher
    1.72.007
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-53963CRITICAL9.8PL ✓ten sam vendor

Słabe domyślne hasło root w urządzeniu Thermo Fisher Ion Torrent OneTouch 2

CVE-2025-54303CRITICAL9.8PL ✓ten sam vendor

Domyślne słabe poświadczenia w Thermo Fisher Torrent Suite Software

CVE-2025-54304CRITICAL9.8PL ✓ten sam vendor

Niezabezpieczony serwer X11 w Thermo Fisher Ion Torrent OneTouch 2 umożliwia RCE z uprawnieniami root

CVE-2017-11165CRITICAL9.8PL ✓ten sam vendor

Ujawnienie konfiguracji i danych uwierzytelniających w dataTaker DT80 dEX

CVE-2026-17583HIGH8.3PL ✓ten sam vendor

Podatność na manipulację plikami DNA w Thermo Fisher Applied Biosystems Genetic Analyzers