Illumina Local Run Manager (LRM) domyślnie nie wymaga uwierzytelniania ani autoryzacji, co pozwala niezidentyfikowanemu atakującemu na swobodny dostęp do systemu przez sieć. Podatność jest krytyczna, ponieważ dotyczy urządzeń medycznych wykorzystywanych w sekwencjonowaniu DNA.
▸ Pokaż oryginał (EN)
LRM does not implement authentication or authorization by default. A malicious actor can inject, replay, modify, and/or intercept sensitive data.
LRM nie implementuje mechanizmów uwierzytelniania ani autoryzacji w konfiguracji domyślnej (CWE-306, CWE-862, CWE-284). Oznacza to, że każdy podmiot mający dostęp sieciowy do urządzenia może komunikować się z systemem bez podawania jakichkolwiek danych uwierzytelniających. Atakujący może w konsekwencji wstrzykiwać, powtarzać (replay), modyfikować oraz przechwytywać wrażliwe dane przesyłane przez LRM.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych oraz je modyfikować lub przechwytywać, co zagraża integralności i poufności wyników analiz genomicznych. W środowisku medycznym manipulacja danymi może prowadzić do poważnych konsekwencji dla pacjentów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (CISA ICS Advisory ICSA-22-153-02). Dodatkowo zaleca się izolację sieciową urządzeń (np. za pomocą firewall), ograniczenie dostępu wyłącznie do autoryzowanych hostów oraz monitorowanie ruchu sieciowego kierowanego do LRM.
Illumina Local Run Manager (LRM) działający na urządzeniach: Illumina iSeq 100, Illumina MiniSeq, Illumina MiSeq oraz Illumina MiSeq Dx — wersje wskazane w referencjach producenta
Podatność dotyczy urządzeń medycznych klasy ICS/OT używanych w diagnostyce genomicznej. Szczegółowe informacje dostępne w poradniku CISA ICS Advisory ICSA-22-153-02 opublikowanym 2 czerwca 2022 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIllumina Iseq 100
HWIlluminawszystkie wersjeIllumina Local Run Manager
APPIllumina1.3 – 3.1Illumina Miniseq
HWIlluminawszystkie wersjeIllumina Miseq
HWIlluminawszystkie wersjeIllumina Miseq Dx
HWIlluminawszystkie wersjeIllumina Nextseq 500
HWIlluminawszystkie wersjeIllumina Nextseq 550
HWIlluminawszystkie wersjeIllumina Nextseq 550dx
HWIlluminawszystkie wersje
Powiązane podatności
Illumina Universal Copy Service – nasłuch na niezabezpieczonym adresie IP
RCE z podwyższonymi uprawnieniami w Illumina Local Run Manager
Path traversal w Illumina Local Run Manager — nieautoryzowany upload plików
Unrestricted File Upload umożliwiający RCE w Illumina Local Run Manager
Instruments with Illumina Universal Copy Service v1.x and v2.x contain an unnecessary privileges vulnerability...