MedDream PACS Server Premium 6.7.1.1 - podatność SQL Injection
Podatność SQL Injection w MedDream PACS Server Premium 6.7.1.1 umożliwia zdalne wykonanie zapytań SQL i wyciek danych. Zalecane szybkie działania zabezpieczające.
- CVSS
- 8.8 HIGH
- EPSS
- 22.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W MedDream PACS Server Premium 6.7.1.1 wykryto poważną podatność SQL Injection, umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL poprzez parametr email. Atakujący mogą wysyłać spreparowane żądania POST do endpointu userSignup.php, co pozwala na wykradanie wrażliwych danych z bazy MySQL.
Wpływ biznesowy
Podatność ta stwarza ryzyko wycieku poufnych informacji z bazy danych, co może prowadzić do naruszenia prywatności pacjentów oraz zakłóceń w działaniu systemu medycznego. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną ze względu na możliwość zdalnego wykonania kodu SQL bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie dostępności aktualizacji lub poprawek od producenta MedDream PACS Server. W międzyczasie warto ograniczyć dostęp do endpointu userSignup.php, monitorować logi pod kątem podejrzanych zapytań oraz stosować mechanizmy zapobiegania SQL Injection, takie jak filtrowanie i parametryzacja zapytań.