CVE-2025-62575: podatność w biodose/nmis umożliwiająca zdalne wykonanie kodu
Wykryto podatność CVE-2025-62575 w biodose/nmis umożliwiającą zdalne wykonanie kodu przez nadmierne uprawnienia kont SQL. Zalecane szybkie działania zabezpieczające.
- CVSS
- 8.7 HIGH
- EPSS
- 30.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- biodose\/nmis
Co wiadomo
W wersji 22.02 i wcześniejszych biodose/nmis korzysta z bazy Microsoft SQL Server, gdzie konto użytkownika 'nmdbuser' oraz inne domyślnie tworzone konta mają przypisaną rolę sysadmin. Ta konfiguracja umożliwia zdalne wykonanie kodu poprzez wykorzystanie niektórych wbudowanych procedur składowanych.
Wpływ biznesowy
Podatność o wysokim poziomie ryzyka (CVSS 8.7) może pozwolić atakującemu na przejęcie kontroli nad systemem bazodanowym, co zagraża integralności i dostępności danych oraz stabilności infrastruktury IT. Operatorzy powinni traktować tę lukę priorytetowo, zwłaszcza w środowiskach produkcyjnych wykorzystujących biodose/nmis z Microsoft SQL Server.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Mirion. W międzyczasie należy ograniczyć uprawnienia kont SQL, zwłaszcza 'nmdbuser', usunąć nadmiarowe role sysadmin oraz monitorować logi pod kątem podejrzanej aktywności. Warto również ograniczyć dostęp sieciowy do serwera SQL i przeprowadzić ocenę ryzyka w środowisku.