CVE-2025-64298: podatność w biodose/nmis umożliwiająca nieautoryzowany dostęp do bazy danych

Wysokie ryzyko w biodose/nmis (CVE-2025-64298) związane z niebezpiecznym udostępnianiem plików SQL Server w Windows. Zalecane działania zabezpieczające.
CVE-2025-64298CVSS 8.6Windows

CVE-2025-64298: podatność w biodose/nmis umożliwiająca nieautoryzowany dostęp do bazy danych

Wysokie ryzyko w biodose/nmis (CVE-2025-64298) związane z niebezpiecznym udostępnianiem plików SQL Server w Windows. Zalecane działania zabezpieczające.

CVSS
8.6 HIGH
EPSS
11.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
biodose\/nmis

Co wiadomo

Wersje NMIS/BioDose do 22.02, korzystające z wbudowanego Microsoft SQL Server Express, mają niebezpiecznie skonfigurowane udziały Windows, które umożliwiają klientom sieciowym dostęp do plików bazy danych i konfiguracji. Te pliki mogą zawierać wrażliwe dane, co stwarza poważne ryzyko naruszenia bezpieczeństwa.

Wpływ biznesowy

Administratorzy systemów korzystających z biodose/nmis powinni być świadomi, że domyślne ustawienia udostępniania katalogów mogą prowadzić do nieautoryzowanego dostępu do danych bazodanowych i konfiguracji. Taka sytuacja może skutkować wyciekiem poufnych informacji oraz potencjalnym naruszeniem integralności systemu. W środowiskach produkcyjnych może to wpłynąć na ciągłość działania oraz reputację organizacji.

Rekomendowane działania administratora

Zaleca się przejrzenie i modyfikację uprawnień do udziałów sieciowych Windows, aby ograniczyć dostęp wyłącznie do autoryzowanych użytkowników. Należy również monitorować logi dostępu do tych katalogów oraz skonsultować się z dostawcą oprogramowania w celu uzyskania aktualizacji lub poprawek zabezpieczeń. W przypadku braku dostępnych łatek, warto rozważyć ograniczenie ekspozycji systemu w sieci oraz wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS