CVE-2025-64298CVE-2025-64298是影响NMIS/BioDose系统的重要安全漏洞,CVSS评分8.4,属于高危级别。该漏洞存在于V22.02及更早版本的安装程序中,当系统使用嵌入式Microsoft SQL Server Express时,其数据库和配置文件通过Windows共享目录暴露给网络中的客户端。由于默认配置使用了不安全的目录路径,攻击者可以在无需认证的情况下访问敏感的SQL Server数据库和配置文件,这些文件中可能包含用户名、密码、应用程序配置等敏感信息。此漏洞具有高机密性、完整性和可用性影响,攻击复杂度低,无需用户交互即可利用。
漏洞根源在于NMIS/BioDose安装程序在配置嵌入式Microsoft SQL Server Express时,采用了默认的不安全目录路径设置。在网络安装场景中,SQL Server数据库文件(.mdf)、事务日志文件(.ldf)以及应用程序配置文件(如web.config、app.config等)被放置在可通过Windows共享访问的目录中。这些文件通常包含数据库连接字符串、加密密钥、用户凭证等敏感信息。攻击者通过本地网络访问该共享目录后,可以直接读取数据库文件或利用SQL Server的attach功能将数据库附加到攻击者控制的SQL Server实例中,从而获取完整的应用程序数据和系统配置信息。由于CVSS向量显示攻击向量为本地(AV:L)、无需认证(PR:N)、无需交互(UI:N),攻击者可以在低复杂度情况下实现高影响的数据泄露和潜在的数据篡改。