
Exploit für CVE-2025-27580: Eine vorhersehbare Token-Schwachstelle in NIH BRICS bis 14.0.0-67 ermöglicht nicht authentifizierten Benutzern mit einer Common Access Card (CAC), Privilegien zu erweitern und jedes Konto zu kompromittieren, einschließlich Administratoren.
NIH BRICS (auch bekannt als Biomedical Research Informatics Computing System) in Version 14.0.0-67 und älter generiert vorhersagbare Token (die von Benutzername, Zeit und der festen Zeichenkette 7Dl9#dj- abhängen) und ermöglicht so nicht authentifizierten Benutzern mit einer Common Access Card (CAC), ihre Berechtigungen zu erweitern und jedes Konto zu kompromittieren, einschließlich Administratorkonten.
Ein ausführlicher Bericht wurde veröffentlicht: https://bugculture.io/CVE-2025-27580/
Entdeckt von Chandler Rose (Gründer/Sicherheitsberater), Februar 2025.
Referenzen: