1764957317
2025-12-05 17:47:00
Mirion Medical は、自社の EC2 Software NMIS BioDose ソフトウェアで見つかった 5 つの脆弱性に対するパッチを発行しました。このソフトウェアは、医療提供者が患者のスケジュール設定、投与量の投与、在庫、廃棄物の管理に使用しています。
サイバーセキュリティ・インフラセキュリティ庁 (CISA) は、 勧告 脆弱性について説明し、ソフトウェアを最新バージョンにアップデートするようユーザーに呼び掛けた。
「これらの脆弱性の悪用に成功すると、攻撃者がプログラムの実行可能ファイルを変更したり、機密情報にアクセスしたり、アプリケーションに不正にアクセスしたり、任意のコードを実行したりする可能性がある」とCISAは述べている。
次のようにラベル付けされた脆弱性 CVE-2025-64298 安全でないデフォルト設定も含まれます。この場合、組み込み Microsoft SQL Server Express が使用される NMIS/BioDose V22.02 以前のバージョンは、ネットワーク インストールでクライアントがアクセスする Windows 共有で公開されます。このディレクトリにはデフォルトで安全でないパスが設定されているため、機密データを含む SQL Server データベースおよび構成ファイルへのアクセスが許可されます。
CVE-2025-62575 一部のデフォルト SQL ユーザー アカウントには「sysadmin」ロールがあり、リモート コード実行につながる可能性があるため、フラグが立てられました。 23.0 より前のすべての NMIS/BioDose バージョンは、Microsoft SQL Server データベースに依存しています。
別の脆弱性として追跡されています CVE-2025-64778、ハードコーディングされた資格情報の使用が含まれます。つまり、プレーンテキストのパスワードがソフトウェアのソース コードに埋め込まれます。攻撃者がこれらのパスワードにアクセスすると、アプリケーションやデータベースが侵害される可能性があります。
「クライアント アプリケーションでのユーザー アクセスは、クライアント ソフトウェアのパスワード認証チェックによって制限されていますが、基盤となるデータベース接続には常にアクセスできます」と CISA は説明しました。
「NMIS/BioDose の最新バージョンでは、データベースで Windows ユーザー認証を使用するオプションが導入されています。これにより、このデータベース接続が制限されます。」
Mirion Medical は、すべてのユーザーに、ソフトウェアを通じて更新するか、Mirion Medical サポートに直接連絡して、V23.0 以降に更新することを推奨しました。 CISAは、悪用のリスクを軽減するためにユーザーに防御措置を講じるよう勧告した。推奨されるアクションには、すべての制御システム デバイスのネットワークへの露出を最小限に抑えること、制御システム ネットワークをファイアウォールの背後に隔離すること、仮想プライベート ネットワークを使用することが含まれます。
いつものように、医療機関は防御策を講じる前に、リスク評価と影響分析を実行する必要があります。
Jill McKeon は、2021 年からヘルスケアのサイバーセキュリティとプライバシーのニュースを取り上げてきました。
#Mirion #Medical重大度の高い #つの脆弱性に対するパッチを発行