CVE-2025-30398CVE-2025-30398是微软Nuance PowerScribe中存在的严重安全漏洞,CVSS评分8.1,属于高危级别。该漏洞由安全研究员[email protected]发现,于2025年11月11日披露。漏洞类型为缺失授权(Missing Authorization),允许未经授权的攻击者通过网络访问系统并获取敏感信息。Nuance PowerScribe是一款广泛应用于医疗行业的放射学报告和影像归档系统,主要用于医疗机构管理和存储医学影像报告。由于该系统处理大量敏感的患者医疗数据,攻击者一旦成功利用此漏洞,可能导致患者隐私信息泄露,包括但不限于个人身份信息、诊断结果、影像报告内容等。该漏洞无需认证即可发起攻击,但需要用户交互才能完成攻击链,这降低了被大规模自动化利用的风险,但仍对单个目标构成严重威胁。
该漏洞属于授权控制缺陷(Broken Access Control),是OWASP Top 10中的常见安全风险。在Nuance PowerScribe系统中,存在API端点或功能模块未正确实施权限验证机制。攻击者通过构造特定的HTTP请求,可以绕过身份认证和授权检查,直接访问本应需要相应权限才能查看的资源。由于系统未对请求进行充分的访问控制验证,攻击者可以获取其他用户或管理员才能访问的敏感数据。攻击利用需要用户交互,攻击者可能通过社工手段诱导已登录用户访问恶意构造的链接或页面,从而在用户会话上下文中执行未授权操作。漏洞的CVSS向量显示攻击复杂度低(AC:L),无需特殊权限(PR:N),但需要用户交互(UI:R),这表明攻击相对容易实现但需要借助受害者的参与。