CVE-2025-54808Oxford Nanopore Technologies的MinKNOW软件存在安全漏洞,该软件在24.11及之前版本中,将认证令牌不安全地存储在系统临时目录(/tmp)中。由于/tmp目录通常设置为全局可读权限,任何本地用户或应用程序都能访问这些敏感凭证。攻击者可以通过本地访问获取泄露的令牌,进而在远程访问功能启用的情况下,建立到测序仪的未授权远程连接。此漏洞可与远程访问功能链式利用,从远程设备生成开发者令牌,这些令牌可以设置任意过期日期,从而实现持久化访问并绕过标准身份验证机制。攻击成功的前提是目标系统启用了远程访问功能,这可能是用户为合法操作而启用,也可能是具有提升权限的恶意软件在未经用户同意的情况下启用。该漏洞影响了生命科学和医疗研究领域广泛使用的基因测序设备,存在数据安全和设备完整性风险。
MinKNOW软件在处理认证机制时,将用户认证令牌写入到系统临时目录/tmp下的文件中。Linux/Unix系统中/tmp目录默认具有全局可读权限(权限码1777),任何本地用户都可以列出和读取该目录下的文件内容。攻击者只需通过简单的文件遍历操作即可发现并读取包含认证令牌的文件。获取令牌后,攻击者可以利用MinKNOW的远程API功能,使用该令牌进行身份验证并建立远程连接。一旦成功连接,攻击者可以利用开发者token生成功能创建具有任意权限和过期时间的持久化访问凭证。这种设计缺陷使得本应受保护的认证材料完全暴露在本地攻击之下,绕过了操作系统的访问控制机制。攻击者还可以通过提升的权限(如sudo访问)自动启用远程访问功能,使攻击链更加完整。