CRITICAL🇬🇧 English

CVE-2023-1968

Illumina Universal Copy Service – nasłuch na niezabezpieczonym adresie IP

CVSS 10.0v3.1pub. 2023-04-28upd. 2024-11-21

Urządzenia Illumina wyposażone w Universal Copy Service (UCS) w wersji 2.x są podatne na nieautoryzowany dostęp zdalny ze względu na powiązanie usługi z nieograniczonym adresem IP. Luka otrzymała maksymalną ocenę CVSS 10.0, co oznacza krytyczne zagrożenie dla urządzeń medycznych dostępnych w sieci.

Pokaż oryginał (EN)

Instruments with Illumina Universal Copy Service v2.x are vulnerable due to binding to an unrestricted IP address. An unauthenticated malicious actor could use UCS to listen on all IP addresses, including those capable of accepting remote communications.

🤖 Analiza AI
Jak działa

Usługa Illumina Universal Copy Service (UCS) w wersji 2.x jest domyślnie konfigurowana tak, że nasłuchuje na wszystkich dostępnych interfejsach sieciowych, zamiast ograniczać się do lokalnego lub wybranego adresu. Nieuautoryzowany atakujący, bez żadnego uwierzytelnienia, może zdalnie skomunikować się z usługą UCS przez sieć. Brak ograniczeń adresowych (binding do 0.0.0.0 lub równoważnego) sprawia, że usługa jest dostępna dla każdego hosta mogącego osiągnąć urządzenie sieciowo.

Skutki

Nieuwierzytelniony zdalny atakujący może uzyskać dostęp do usługi UCS i potencjalnie przejąć kontrolę nad urządzeniem, co w kontekście urządzeń medycznych laboratoryjnych może skutkować naruszeniem poufności, integralności oraz dostępności systemu i przetwarzanych danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Producent udostępnił Illumina Universal Copy Service 1.0 jako aktualizację — szczegóły dostępne pod adresem https://support.illumina.com/downloads/illumina-universal-copy-service-1-0.html. Dodatkowo zaleca się segmentację sieci i ograniczenie dostępu do urządzeń medycznych wyłącznie do zaufanych hostów.

Kogo dotyczy

Urządzenia Illumina iScan oraz Illumina iSeq 100 z zainstalowanym oprogramowaniem Illumina Universal Copy Service w wersji 2.x

Uwagi

Podatność opisana w komunikacie ICS-CERT dla sektora medycznego (ICSMA-23-117-01), co wskazuje na szczególne znaczenie dla bezpieczeństwa urządzeń stosowanych w diagnostyce laboratoryjnej.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Illumina Iscan

    HW
    Illumina
    wszystkie wersje
  • Illumina Iscan Firmware

    OS
    Illumina
    4.0.04.0.5
  • Illumina Iseq 100

    HW
    Illumina
    wszystkie wersje
  • Illumina Iseq 100 Firmware

    OS
    Illumina
    wszystkie wersje
  • Illumina Miniseq

    HW
    Illumina
    wszystkie wersje
  • Illumina Miniseq Firmware

    OS
    Illumina
    ≥ 2.0
  • Illumina Miseq

    HW
    Illumina
    wszystkie wersje
  • Illumina Miseqdx

    HW
    Illumina
    wszystkie wersje
  • Illumina Miseqdx Firmware

    OS
    Illumina
    4.0≥ 4.0.1
  • Illumina Miseq Firmware

    OS
    Illumina
    ≥ 4.0
  • Illumina Nextseq 1000

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 1000 Firmware

    OS
    Illumina
    1.4.1
  • Illumina Nextseq 2000

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 2000 Firmware

    OS
    Illumina
    1.4.1
  • Illumina Nextseq 500

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 500 Firmware

    OS
    Illumina
    4.0
  • Illumina Nextseq 550

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 550dx

    HW
    Illumina
    wszystkie wersje
  • Illumina Nextseq 550dx Firmware

    OS
    Illumina
    4.01.0.0 – 1.3.1≥ 1.3.3
  • Illumina Nextseq 550 Firmware

    OS
    Illumina
    4.0
  • Illumina Novaseq 6000

    HW
    Illumina
    wszystkie wersje
  • Illumina Novaseq 6000 Firmware

    OS
    Illumina
    1.8≤ 1.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-1517CRITICAL10.0PL ✓ten sam produkt

RCE z podwyższonymi uprawnieniami w Illumina Local Run Manager

CVE-2022-1518CRITICAL10.0PL ✓ten sam produkt

Path traversal w Illumina Local Run Manager — nieautoryzowany upload plików

CVE-2022-1519CRITICAL10.0PL ✓ten sam produkt

Unrestricted File Upload umożliwiający RCE w Illumina Local Run Manager

CVE-2022-1521CRITICAL9.1PL ✓ten sam produkt

Brak uwierzytelniania w Illumina Local Run Manager — nieautoryzowany dostęp

CVE-2023-1966HIGH7.4ten sam produkt

Instruments with Illumina Universal Copy Service v1.x and v2.x contain an unnecessary privileges vulnerability...