Vulnerabilidad en NIH BRICS (CVE-2025-27580)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/04/2025
Última modificación:
29/04/2025
Descripción
NIH BRICS (también conocido como Biomedical Research Informatics Computing System) hasta la versión 14.0.0-67 genera tokens predecibles (que dependen del nombre de usuario, la hora y la cadena fija 7Dl9#dj-) y, por lo tanto, permite que usuarios no autenticados con una tarjeta de acceso común (CAC) escalen privilegios y comprometan cualquier cuenta, incluidos los administradores.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://brics.cit.nih.gov
- https://bugculture.io/CVE-2025-27580/
- https://github.com/RoseHacks/Vulnerability.Research/blob/main/CVE-2025-27580/README.md
- https://github.com/brics-dev/brics
- https://github.com/brics-dev/brics/blob/26bc6bb627a9a60e6c6a8a8c29735ae98c2e2679/core/src/main/java/gov/nih/tbi/CoreConstants.java#L38
- https://github.com/brics-dev/brics/blob/26bc6bb627a9a60e6c6a8a8c29735ae98c2e2679/service/src/main/java/gov/nih/tbi/account/service/complex/AccountManagerImpl.java#L725-L732