
CVE-2025-27580 のエクスプロイト: NIH BRICS 14.0.0-67 以前における予測可能なトークンの脆弱性により、共通アクセスカード(CAC)を所持する未認証ユーザーが権限を昇格させ、管理者を含む任意のアカウントを侵害することが可能です。
NIH BRICS(別名 Biomedical Research Informatics Computing System)バージョン 14.0.0-67 以前では、予測可能なトークン(ユーザー名、時刻、および固定文字列 7Dl9#dj- に依存する)を生成するため、Common Access Card(CAC)を持つ未認証ユーザーが権限を昇格させ、管理者を含む任意のアカウントを侵害することが可能です。
解説記事を公開しました: https://bugculture.io/CVE-2025-27580/
Chandler Rose(創設者/セキュリティコンサルタント)によって 2025 年 2 月に発見されました。
参考文献: