SQL-ін'єкція в MedDream PACS Server Premium 6.7.1.1 через параметр email
Виявлено SQL-ін'єкцію в MedDream PACS Server Premium 6.7.1.1 через параметр email, що дозволяє неавторизоване виконання SQL-запитів і витік даних.
- CVSS
- 8.8 HIGH
- EPSS
- 22.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У MedDream PACS Server Premium 6.7.1.1 виявлено вразливість SQL-ін'єкції, що дозволяє неавторизованим зловмисникам виконувати довільні SQL-запити через параметр email. Зловмисники можуть надсилати спеціально сформовані POST-запити до userSignup.php для витягання конфіденційної інформації з бази даних MySQL.
Бізнес-вплив
Ця вразливість створює високий ризик компрометації бази даних, що може призвести до витоку або зміни чутливої інформації. Для операторів ІТ та власників інфраструктури це означає необхідність термінового реагування, оскільки атаки можуть порушити цілісність і конфіденційність даних, а також вплинути на стабільність роботи системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень або патчів від виробника MedDream для усунення цієї вразливості. Якщо оновлення недоступні, слід обмежити доступ до вразливого endpoint, впровадити фільтрацію вхідних даних, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту бази даних.