CVE-2025-63958CVE-2025-63958是MILLENSYS Vision Tools Workspace 6.5.0.2585版本中存在的一个严重安全漏洞。该漏洞源于敏感配置端点/MILLENSYS/settings缺少访问控制机制,允许未经身份验证的远程攻击者直接访问该端点并获取大量敏感信息。泄露的信息包括明文数据库凭证、文件共享路径、内部许可证服务器配置以及软件更新参数等关键系统配置数据。攻击者利用这些泄露的敏感信息可以进一步进行横向移动和权限提升,最终可能导致整个系统的完全妥协。由于该漏洞无需任何认证即可利用,且CVSS评分高达9.8,属于紧急处理的安全漏洞,建议受影响的用户立即采取修复措施。
MILLENSYS Vision Tools Workspace是一款专业的医学影像处理和管理软件。漏洞存在于该软件的Web服务组件中,具体位于/MILLENSYS/settings端点。该端点本应作为管理员配置界面,需要有效的会话认证才能访问,但由于开发过程中未实现适当的访问控制检查,导致任何未认证用户都可以直接通过HTTP GET请求访问该端点。攻击者通过构造简单的HTTP请求即可获取以下敏感信息:(1) 数据库连接凭证,包括数据库用户名和明文密码;(2) 网络文件共享路径和访问凭据;(3) 内部许可证服务器的配置参数;(4) 软件自动更新服务的端点URL和认证信息。这些信息为攻击者提供了多个攻击向量:利用数据库凭证可以访问或篡改应用数据;利用文件共享路径可以访问或修改共享文件;利用许可证服务器配置可以劫持授权服务;利用更新参数可以实施供应链攻击。