CVE-2025-62575CVE-2025-62575是影响NMIS(Network Management Information System)和BioDose医疗设备管理系统的一个高危安全漏洞。该漏洞存在于V22.02及之前版本中,由于系统依赖的Microsoft SQL Server数据库默认配置存在严重的安全缺陷。具体而言,数据库用户账户'nmdbuser'以及其他由系统创建的SQL账户默认被授予了sysadmin服务器角色权限,这一配置违背了最小权限原则。sysadmin角色拥有SQL Server的最高权限,可以执行包括xp_cmdshell在内的各种内置存储过程,从而为攻击者提供了在操作系统层面执行任意命令的能力。攻击者只需获取系统的低权限访问凭证,即可利用这一配置缺陷提升权限并实现远程代码执行,对医疗设备的机密性、完整性和可用性造成严重威胁。考虑到该漏洞可被远程利用且不需要用户交互,CVSS评分达到8.3分(高危),需要立即采取修复措施。
该漏洞的根本原因在于NMIS/BioDose在安装和配置Microsoft SQL Server数据库时,未遵循安全最佳实践为应用程序创建具有最小必要权限的数据库账户。默认创建的'nmdbuser'账户被赋予了sysadmin服务器角色,这使得该账户不仅能够执行所有数据库操作,还能访问SQL Server的系统存储过程,包括能够执行操作系统命令的xp_cmdshell、xp_regwrite等扩展存储过程。攻击者利用此漏洞的典型路径为:首先通过Web界面或其他途径获取系统的低权限访问凭证(如通过暴力破解或默认凭证),然后使用这些凭证连接SQL Server数据库。由于数据库用户具有sysadmin权限,攻击者可以执行以下操作:1)启用xp_cmdshell(如果已被禁用);2)利用xp_cmdshell执行操作系统命令,如添加用户、下载恶意软件、建立反向Shell等;3)利用xp_regwrite修改注册表以实现持久化;4)利用其他系统存储过程进行横向移动或权限提升。整个攻击过程不需要复杂的漏洞利用技术,仅需利用错误配置即可实现远程代码执行。