
Exploit pour CVE-2025-27580 : une vulnérabilité de jeton prévisible dans NIH BRICS jusqu'à 14.0.0-67 permet à des utilisateurs non authentifiés avec une carte d'accès commune (CAC) d'élever leurs privilèges et de compromettre n'importe quel compte, y compris les administrateurs.
NIH BRICS (alias Biomedical Research Informatics Computing System) jusqu'à la version 14.0.0-67 génère des jetons prévisibles (qui dépendent du nom d'utilisateur, de l'heure et de la chaîne fixe 7Dl9#dj-) et permet ainsi à des utilisateurs non authentifiés disposant d'une carte d'accès commune (CAC) d'élever leurs privilèges et de compromettre n'importe quel compte, y compris ceux des administrateurs.
Publication d'une description : https://bugculture.io/CVE-2025-27580/
Découvert par Chandler Rose (Fondateur/Consultant en sécurité), février 2025.
Références :