CVE-2025-64642CVE-2025-64642是影响NMIS(Network Management Information System)/BioDose V22.02及之前版本的安全漏洞。该漏洞源于安装目录路径默认配置了不安全的文件权限,在特定部署场景下,客户端工作站上的用户可以修改程序可执行文件和库文件。由于BioDose通常用于医疗和关键基础设施领域,此漏洞可能导致恶意代码注入、完整性破坏或服务中断。攻击者利用本地低权限访问,通过修改可执行文件或库文件,可实现权限提升或远程代码执行。CVSS 3.1评分8.0,属于高危漏洞,对系统完整性和可用性造成严重影响。
该漏洞属于Windows操作系统中的不安全的文件权限(Insecure File Permissions)问题。NMIS/BioDose在默认安装时,安装目录及其子目录设置了过于宽松的访问控制列表(ACL),允许普通用户具有写入权限。攻击者通过以下方式利用:1) 定位BioDose安装目录(通常位于C:\Program Files\NMIS或类似路径);2) 识别具有写权限的可执行文件(.exe)或动态链接库(.dll);3) 将恶意可执行文件或修改后的库文件替换原始文件;4) 等待管理员或服务账户下次执行时触发恶意代码。由于BioDose服务可能以较高权限运行,攻击者可实现本地权限提升。攻击向量为本地(AV:L),无需认证(PR:N)和用户交互(UI:N)。