
Exploit for CVE-2025-27580: A predictable token vulnerability in NIH BRICS through 14.0.0-67 allows unauthenticated users with a Common Access Card (CAC) to escalate privileges and compromise any account, including administrators.
NIH BRICS (auch bekannt als Biomedical Research Informatics Computing System) in Version 14.0.0-67 und älter generiert vorhersagbare Token (die von Benutzername, Zeit und der festen Zeichenkette 7Dl9#dj- abhängen) und ermöglicht so nicht authentifizierten Benutzern mit einer Common Access Card (CAC), ihre Berechtigungen zu erweitern und jedes Konto zu kompromittieren, einschließlich Administratorkonten.
Ein ausführlicher Bericht wurde veröffentlicht: https://bugculture.io/CVE-2025-27580/
Entdeckt von Chandler Rose (Gründer/Sicherheitsberater), Februar 2025.
Referenzen: