
Exploit per CVE-2025-27580: una vulnerabilità di token prevedibile in NIH BRICS fino alla versione 14.0.0-67 consente a utenti non autenticati con una Common Access Card (CAC) di elevare i privilegi e compromettere qualsiasi account, inclusi gli amministratori.
NIH BRICS (ovvero Biomedical Research Informatics Computing System) fino alla versione 14.0.0-67 genera token prevedibili (che dipendono dal nome utente, dall'ora e dalla stringa fissa 7Dl9#dj-) e quindi consente a utenti non autenticati con una Common Access Card (CAC) di aumentare i privilegi e compromettere qualsiasi account, inclusi quelli degli amministratori.
Pubblicato un write-up: https://bugculture.io/CVE-2025-27580/
Scoperto da Chandler Rose (Fondatore/Consulente di Sicurezza), Febbraio 2025.
References: