Вразливість CVE-2025-62575 у biodose/nmis дозволяє віддалене виконання коду

Вразливість у biodose/nmis дозволяє віддалене виконання коду через надмірні права SQL облікових записів. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2025-62575CVSS 8.7Windows

Вразливість CVE-2025-62575 у biodose/nmis дозволяє віддалене виконання коду

Вразливість у biodose/nmis дозволяє віддалене виконання коду через надмірні права SQL облікових записів. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
8.7 HIGH
EPSS
30.14%
Активно використовується
немає в KEV
Продукт
biodose\/nmis

Що відомо

У версіях NMIS/BioDose V22.02 та раніше обліковий запис SQL 'nmdbuser' та інші створені облікові записи мають роль sysadmin за замовчуванням. Це створює ризик віддаленого виконання коду через певні вбудовані збережені процедури.

Бізнес-вплив

Через надмірні права облікових записів у базі даних Microsoft SQL Server існує високий ризик компрометації системи, що може призвести до несанкціонованого виконання коду та порушення цілісності даних. Це особливо критично для інфраструктур, які використовують biodose/nmis для моніторингу та управління.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника mirion та застосувати їх. Якщо оновлення недоступні, слід обмежити права облікових записів SQL, провести аудит доступів, зменшити експозицію сервісів у мережі та посилити моніторинг логів на підозрілі дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки