
Эксплойт для CVE-2025-27580: предсказуемая уязвимость токена в NIH BRICS до версии 14.0.0-67 позволяет неаутентифицированным пользователям с картой Common Access Card (CAC) повышать привилегии и компрометировать любую учётную запись, включая учётные записи администраторов.
NIH BRICS (aka Biomedical Research Informatics Computing System) версии до 14.0.0-67 генерирует предсказуемые токены (зависящие от имени пользователя, времени и фиксированной строки 7Dl9#dj-), что позволяет неавторизованным пользователям с Common Access Card (CAC) повышать привилегии и скомпрометировать любую учетную запись, включая администраторов.
Опубликовано описание: https://bugculture.io/CVE-2025-27580/
Обнаружено Чендлером Роуз (Основатель/Консультант по безопасности), Февраль 2025.
Ссылки: