CRITICAL🇬🇧 English

CVE-2022-1518

Path traversal w Illumina Local Run Manager — nieautoryzowany upload plików

CVSS 10.0v3.1pub. 2022-06-24upd. 2024-11-21

Illumina Local Run Manager (LRM) zawiera podatność path traversal (CWE-22), która umożliwia atakującemu przesyłanie plików poza zamierzony katalog docelowy. Podatność uzyskała maksymalny wynik CVSS 10.0, co wskazuje na krytyczne zagrożenie dla urządzeń diagnostyki medycznej.

Pokaż oryginał (EN)

LRM contains a directory traversal vulnerability that can allow a malicious actor to upload outside the intended directory structure.

🤖 Analiza AI
Jak działa

Podatność polega na braku odpowiedniej weryfikacji ścieżki podczas operacji przesyłania plików w aplikacji LRM. Atakujący może spreparować żądanie zawierające sekwencje path traversal (np. '../'), aby zapisać plik w dowolnym miejscu systemu plików, wykraczając poza dozwolony katalog. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, a jego zakres wykracza poza komponent podatny (Scope: Changed).

Skutki

Atakujący może zapisać złośliwe pliki w dowolnej lokalizacji systemu, co w praktyce może prowadzić do wykonania nieautoryzowanego kodu, modyfikacji konfiguracji urządzenia lub naruszenia poufności, integralności i dostępności systemu w najwyższym stopniu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawczych zawiera poradnik CISA pod adresem: https://www.cisa.gov/uscert/ics/advisories/icsa-22-153-02. Ze względu na medyczny charakter urządzeń zaleca się priorytetowe wdrożenie aktualizacji oraz izolację sieciową sekwenatorów od sieci ogólnodostępnych.

Kogo dotyczy

Illumina Local Run Manager (LRM) działający na urządzeniach: Illumina iSeq 100, Illumina MiniSeq, Illumina MiSeq, Illumina MiSeq Dx — wersje wskazane w referencjach producenta (poradnik CISA ICSA-22-153-02).

Uwagi

Podatność dotyczy urządzeń medycznych stosowanych w diagnostyce genomicznej. Poradnik bezpieczeństwa został wydany przez CISA w ramach serii ICS-CERT (ICSA-22-153-02), co wskazuje na szczególne znaczenie podatności w środowiskach infrastruktury krytycznej i ochrony zdrowia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Illumina Iseq 100

    HW
    Illumina
    wszystkie wersje
  • Illumina Local Run Manager

    APP
    Illumina
    1.3 – 3.1
  • Illumina Miniseq

    HW
    Illumina
    wszystkie wersje
  • Illumina Miseq

    HW
    Illumina
    wszystkie wersje
  • Illumina Miseq Dx

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 500

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 550

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 550dx

    HW
    Illumina
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2023-1968CRITICAL10.0PL ✓ten sam produkt

Illumina Universal Copy Service – nasłuch na niezabezpieczonym adresie IP

CVE-2022-1517CRITICAL10.0PL ✓ten sam produkt

RCE z podwyższonymi uprawnieniami w Illumina Local Run Manager

CVE-2022-1519CRITICAL10.0PL ✓ten sam produkt

Unrestricted File Upload umożliwiający RCE w Illumina Local Run Manager

CVE-2022-1521CRITICAL9.1PL ✓ten sam produkt

Brak uwierzytelniania w Illumina Local Run Manager — nieautoryzowany dostęp

CVE-2023-1966HIGH7.4ten sam produkt

Instruments with Illumina Universal Copy Service v1.x and v2.x contain an unnecessary privileges vulnerability...