CVE-2025-62575: podatność w biodose/nmis umożliwiająca zdalne wykonanie kodu

Wykryto podatność CVE-2025-62575 w biodose/nmis umożliwiającą zdalne wykonanie kodu przez nadmierne uprawnienia kont SQL. Zalecane szybkie działania zabezpieczające.
CVE-2025-62575CVSS 8.7Windows

CVE-2025-62575: podatność w biodose/nmis umożliwiająca zdalne wykonanie kodu

Wykryto podatność CVE-2025-62575 w biodose/nmis umożliwiającą zdalne wykonanie kodu przez nadmierne uprawnienia kont SQL. Zalecane szybkie działania zabezpieczające.

CVSS
8.7 HIGH
EPSS
30.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
biodose\/nmis

Co wiadomo

W wersji 22.02 i wcześniejszych biodose/nmis korzysta z bazy Microsoft SQL Server, gdzie konto użytkownika 'nmdbuser' oraz inne domyślnie tworzone konta mają przypisaną rolę sysadmin. Ta konfiguracja umożliwia zdalne wykonanie kodu poprzez wykorzystanie niektórych wbudowanych procedur składowanych.

Wpływ biznesowy

Podatność o wysokim poziomie ryzyka (CVSS 8.7) może pozwolić atakującemu na przejęcie kontroli nad systemem bazodanowym, co zagraża integralności i dostępności danych oraz stabilności infrastruktury IT. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach produkcyjnych wykorzystujących biodose/nmis z Microsoft SQL Server.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Mirion. W międzyczasie należy ograniczyć uprawnienia kont SQL, zwłaszcza 'nmdbuser', usunąć nadmiarowe role sysadmin oraz monitorować logi pod kątem podejrzanej aktywności. Warto również ograniczyć dostęp sieciowy do serwera SQL i przeprowadzić ocenę ryzyka w środowisku.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS