CRITICAL🇬🇧 English

CVE-2022-1517

RCE z podwyższonymi uprawnieniami w Illumina Local Run Manager

CVSS 10.0v3.1pub. 2022-06-24upd. 2024-11-21

Illumina Local Run Manager (LRM) uruchamia procesy z podwyższonymi uprawnieniami, co pozwala nieuwierzytelnionemu atakującemu na zdalne przesłanie i wykonanie dowolnego kodu na poziomie systemu operacyjnego. Podatność uzyskała maksymalną ocenę CVSS 10.0, co czyni ją skrajnie krytyczną.

Pokaż oryginał (EN)

LRM utilizes elevated privileges. An unauthenticated malicious actor can upload and execute code remotely at the operating system level, which can allow an attacker to change settings, configurations, software, or access sensitive data on the affected produc. An attacker could also exploit this vulnerability to access APIs not intended for general use and interact through the network.

🤖 Analiza AI
Jak działa

LRM działa z podwyższonymi uprawnieniami systemowymi i nie wymaga żadnego uwierzytelnienia od podmiotu wysyłającego żądania. Atakujący może przez sieć przesłać złośliwy plik lub payload, a następnie wykonać go w kontekście systemu operacyjnego z podniesionymi uprawnieniami. Dodatkowo podatność umożliwia nieautoryzowany dostęp do wewnętrznych interfejsów API, które nie były przeznaczone do ogólnego użytku.

Skutki

Atakujący może zdalnie wykonać dowolny kod z podwyższonymi uprawnieniami, zmieniać ustawienia, konfiguracje i oprogramowanie urządzenia, uzyskać dostęp do wrażliwych danych oraz korzystać z wewnętrznych interfejsów API poprzez sieć.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez CISA pod adresem: https://www.cisa.gov/uscert/ics/advisories/icsa-22-153-02

Kogo dotyczy

Illumina Local Run Manager (LRM) zainstalowany na urządzeniach: Illumina iSeq 100, Illumina MiniSeq, Illumina MiSeq oraz Illumina MiSeq Dx — wersje wskazane w referencjach producenta

Uwagi

Podatność dotyczy urządzeń medycznych/laboratoryjnych klasy ICS (Industrial Control Systems / urządzenia do sekwencjonowania DNA). Poradnik bezpieczeństwa został opublikowany przez CISA w ramach serii ICS-CERT. Ze względu na zastosowanie tych urządzeń w środowiskach medycznych i badawczych, ryzyko operacyjne może być wyższe niż wynikałoby to wyłącznie z oceny technicznej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Illumina Iseq 100

    HW
    Illumina
    wszystkie wersje
  • Illumina Local Run Manager

    APP
    Illumina
    1.3 – 3.1
  • Illumina Miniseq

    HW
    Illumina
    wszystkie wersje
  • Illumina Miseq

    HW
    Illumina
    wszystkie wersje
  • Illumina Miseq Dx

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 500

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 550

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 550dx

    HW
    Illumina
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-1968CRITICAL10.0PL ✓ten sam produkt

Illumina Universal Copy Service – nasłuch na niezabezpieczonym adresie IP

CVE-2022-1518CRITICAL10.0PL ✓ten sam produkt

Path traversal w Illumina Local Run Manager — nieautoryzowany upload plików

CVE-2022-1519CRITICAL10.0PL ✓ten sam produkt

Unrestricted File Upload umożliwiający RCE w Illumina Local Run Manager

CVE-2022-1521CRITICAL9.1PL ✓ten sam produkt

Brak uwierzytelniania w Illumina Local Run Manager — nieautoryzowany dostęp

CVE-2023-1966HIGH7.4ten sam produkt

Instruments with Illumina Universal Copy Service v1.x and v2.x contain an unnecessary privileges vulnerability...