CVE-2025-64298: podatność w biodose/nmis umożliwiająca nieautoryzowany dostęp do bazy danych
Wysokie ryzyko w biodose/nmis (CVE-2025-64298) związane z niebezpiecznym udostępnianiem plików SQL Server w Windows. Zalecane działania zabezpieczające.
- CVSS
- 8.6 HIGH
- EPSS
- 11.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- biodose\/nmis
Co wiadomo
Wersje NMIS/BioDose do 22.02, korzystające z wbudowanego Microsoft SQL Server Express, mają niebezpiecznie skonfigurowane udziały Windows, które umożliwiają klientom sieciowym dostęp do plików bazy danych i konfiguracji. Te pliki mogą zawierać wrażliwe dane, co stwarza poważne ryzyko naruszenia bezpieczeństwa.
Wpływ biznesowy
Administratorzy systemów korzystających z biodose/nmis powinni być świadomi, że domyślne ustawienia udostępniania katalogów mogą prowadzić do nieautoryzowanego dostępu do danych bazodanowych i konfiguracji. Taka sytuacja może skutkować wyciekiem poufnych informacji oraz potencjalnym naruszeniem integralności systemu. W środowiskach produkcyjnych może to wpłynąć na ciągłość działania oraz reputację organizacji.
Rekomendowane działania administratora
Zaleca się przejrzenie i modyfikację uprawnień do udziałów sieciowych Windows, aby ograniczyć dostęp wyłącznie do autoryzowanych użytkowników. Należy również monitorować logi dostępu do tych katalogów oraz skonsultować się z dostawcą oprogramowania w celu uzyskania aktualizacji lub poprawek zabezpieczeń. W przypadku braku dostępnych łatek, warto rozważyć ograniczenie ekspozycji systemu w sieci oraz wdrożenie dodatkowych mechanizmów kontroli dostępu.