CVE-2025-64778CVE-2025-64778是影响NMIS/BioDose软件的一个高危安全漏洞。该漏洞存在于V22.02及之前版本中,涉及可执行二进制文件中包含明文硬编码密码的问题。这些硬编码密码以明文形式存储在程序代码或配置文件中,攻击者可以通过逆向工程或静态分析轻松获取这些凭证。由于该漏洞属于本地攻击向量(AV:L),需要攻击者具备本地访问权限,但一旦获取到这些硬编码凭证,攻击者可以实现对应用程序和数据库的未授权访问,可能导致敏感医疗数据泄露、系统完整性破坏以及服务可用性下降。该漏洞的CVSS评分为7.3,综合考虑了本地攻击、低权限要求、无需用户交互以及高机密性和完整性影响等因素。
该漏洞属于CWE-798(硬编码凭证)和CWE-259(硬编码密码)类别。在NMIS/BioDose软件的V22.02及更早版本中,开发人员在编写可执行二进制文件时直接嵌入了明文数据库和应用访问密码。这些密码未经任何加密或哈希处理,存储在程序的字符串段或配置资源中。攻击者可以通过以下方式获取这些凭证:1) 使用反汇编工具(如IDA Pro、Ghidra)分析二进制文件;2) 使用字符串提取工具(如strings、binwalk)直接从二进制中提取明文密码;3) 静态代码分析应用程序二进制。获取凭证后,攻击者可以直接使用这些密码连接数据库或登录应用,无需经过正常的身份验证流程。漏洞的利用复杂度较低,但需要本地访问权限(AV:L),且需要低权限用户身份(PR:L),这意味着即使是普通用户也可能利用此漏洞提升权限。