MedDream PACS Server Premium 6.7.1.1 - podatność SQL Injection

Podatność SQL Injection w MedDream PACS Server Premium 6.7.1.1 umożliwia zdalne wykonanie zapytań SQL i wyciek danych. Zalecane szybkie działania zabezpieczające.
CVE-2018-25372CVSS 8.8Web

MedDream PACS Server Premium 6.7.1.1 - podatność SQL Injection

Podatność SQL Injection w MedDream PACS Server Premium 6.7.1.1 umożliwia zdalne wykonanie zapytań SQL i wyciek danych. Zalecane szybkie działania zabezpieczające.

CVSS
8.8 HIGH
EPSS
22.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W MedDream PACS Server Premium 6.7.1.1 wykryto poważną podatność SQL Injection, umożliwiającą nieautoryzowanym atakującym wykonanie dowolnych zapytań SQL poprzez parametr email. Atakujący mogą wysyłać spreparowane żądania POST do endpointu userSignup.php, co pozwala na wykradanie wrażliwych danych z bazy MySQL.

Wpływ biznesowy

Podatność ta stwarza ryzyko wycieku poufnych informacji z bazy danych, co może prowadzić do naruszenia prywatności pacjentów oraz zakłóceń w działaniu systemu medycznego. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną ze względu na możliwość zdalnego wykonania kodu SQL bez uwierzytelnienia.

Rekomendowane działania administratora

Zaleca się pilne sprawdzenie dostępności aktualizacji lub poprawek od producenta MedDream PACS Server. W międzyczasie warto ograniczyć dostęp do endpointu userSignup.php, monitorować logi pod kątem podejrzanych zapytań oraz stosować mechanizmy zapobiegania SQL Injection, takie jak filtrowanie i parametryzacja zapytań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS