一、 漏洞 CVE-2025-27580 基础信息
漏洞信息
                                        # N/A

## 漏洞概述
NIH BRICS 14.0.0-67 之前的版本存在漏洞,生成的令牌易于预测,且依赖于用户名、时间和固定的字符串 "7Dl9#dj-"。这使得未认证用户可以通过 Common Access Card (CAC) 提升权限,从而接管包括管理员在内的任何账户。

## 影响版本
- NIH BRICS 14.0.0-67 及之前版本

## 漏洞细节
- 令牌生成算法不安全,使用了可预测的参数,包括用户名、时间和固定字符串 "7Dl9#dj-"。
- 攻击者利用此漏洞可以提升权限,甚至获取管理员权限。

## 影响
- 未认证用户可利用漏洞提升权限。
- 可以接管包括管理员在内的任何账户,造成严重的安全风险。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
NIH BRICS (aka Biomedical Research Informatics Computing System) through 14.0.0-67 generates predictable tokens (that depend on username, time, and the fixed 7Dl9#dj- string) and thus allows unauthenticated users with a Common Access Card (CAC) to escalate privileges and compromise any account, including administrators.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
PRNG种子错误
来源:美国国家漏洞数据库 NVD
漏洞标题
NIH BRICS 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
NIH BRICS是美国NIH中心的一个生物医学研究信息学计算系统。 NIH BRICS 14.0.0-67及之前版本存在安全漏洞,该漏洞源于生成可预测令牌,可能导致权限提升。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-27580 的公开POC
# POC 描述 源链接 神龙链接
1 Exploit for CVE-2025-27580: A predictable token vulnerability in NIH BRICS through 14.0.0-67 allows unauthenticated users with a Common Access Card (CAC) to escalate privileges and compromise any account, including administrators. https://github.com/TrustStackSecurity/CVE-2025-27580 POC详情
三、漏洞 CVE-2025-27580 的情报信息
四、漏洞 CVE-2025-27580 的评论

暂无评论


发表评论