CRITICAL🇬🇧 English

CVE-2022-1521

Brak uwierzytelniania w Illumina Local Run Manager — nieautoryzowany dostęp

CVSS 9.1v3.1pub. 2022-06-24upd. 2024-11-21

Illumina Local Run Manager (LRM) domyślnie nie wymaga uwierzytelniania ani autoryzacji, co pozwala niezidentyfikowanemu atakującemu na swobodny dostęp do systemu przez sieć. Podatność jest krytyczna, ponieważ dotyczy urządzeń medycznych wykorzystywanych w sekwencjonowaniu DNA.

Pokaż oryginał (EN)

LRM does not implement authentication or authorization by default. A malicious actor can inject, replay, modify, and/or intercept sensitive data.

🤖 Analiza AI
Jak działa

LRM nie implementuje mechanizmów uwierzytelniania ani autoryzacji w konfiguracji domyślnej (CWE-306, CWE-862, CWE-284). Oznacza to, że każdy podmiot mający dostęp sieciowy do urządzenia może komunikować się z systemem bez podawania jakichkolwiek danych uwierzytelniających. Atakujący może w konsekwencji wstrzykiwać, powtarzać (replay), modyfikować oraz przechwytywać wrażliwe dane przesyłane przez LRM.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych oraz je modyfikować lub przechwytywać, co zagraża integralności i poufności wyników analiz genomicznych. W środowisku medycznym manipulacja danymi może prowadzić do poważnych konsekwencji dla pacjentów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (CISA ICS Advisory ICSA-22-153-02). Dodatkowo zaleca się izolację sieciową urządzeń (np. za pomocą firewall), ograniczenie dostępu wyłącznie do autoryzowanych hostów oraz monitorowanie ruchu sieciowego kierowanego do LRM.

Kogo dotyczy

Illumina Local Run Manager (LRM) działający na urządzeniach: Illumina iSeq 100, Illumina MiniSeq, Illumina MiSeq oraz Illumina MiSeq Dx — wersje wskazane w referencjach producenta

Uwagi

Podatność dotyczy urządzeń medycznych klasy ICS/OT używanych w diagnostyce genomicznej. Szczegółowe informacje dostępne w poradniku CISA ICS Advisory ICSA-22-153-02 opublikowanym 2 czerwca 2022 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Illumina Iseq 100

    HW
    Illumina
    wszystkie wersje
  • Illumina Local Run Manager

    APP
    Illumina
    1.3 – 3.1
  • Illumina Miniseq

    HW
    Illumina
    wszystkie wersje
  • Illumina Miseq

    HW
    Illumina
    wszystkie wersje
  • Illumina Miseq Dx

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 500

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 550

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 550dx

    HW
    Illumina
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-1968CRITICAL10.0PL ✓ten sam produkt

Illumina Universal Copy Service – nasłuch na niezabezpieczonym adresie IP

CVE-2022-1517CRITICAL10.0PL ✓ten sam produkt

RCE z podwyższonymi uprawnieniami w Illumina Local Run Manager

CVE-2022-1518CRITICAL10.0PL ✓ten sam produkt

Path traversal w Illumina Local Run Manager — nieautoryzowany upload plików

CVE-2022-1519CRITICAL10.0PL ✓ten sam produkt

Unrestricted File Upload umożliwiający RCE w Illumina Local Run Manager

CVE-2023-1966HIGH7.4ten sam produkt

Instruments with Illumina Universal Copy Service v1.x and v2.x contain an unnecessary privileges vulnerability...