Mirion Medical EC2 Software NMIS BioDose Use of Client-Side Authentication
O software NMIS/BioDose usa uma conta de banco de dados compartilhada por todos os usuários, com a senha verificada apenas no aplicativo e não no banco de dados. Se alguém contornar o aplicativo, consegue acessar o banco de dados diretamente com permissões totais.
A CVE-2025-61940 explora autenticação baseada no cliente (CWE-603), onde o NMIS/BioDose V22.02 e versões anteriores utilizam uma conta de serviço SQL Server comum para todas as conexões. A autenticação é validada apenas na camada de aplicação; um atacante com acesso à rede do banco de dados pode contornar as restrições do software cliente e consultar o banco diretamente com as credenciais compartilhadas, comprometendo confidencialidade e integridade dos dados.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →