PT-2026-48279 · Frankverbeke · Openclinic Ga
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClinic GA versão 5.351.19
Descrição
Um problema de cross-site scripting refletido existe no manipulador de upload de imagens DICOM. Atacantes podem executar JavaScript arbitrário no navegador de uma vítima ao incorporar payloads maliciosos em campos de metadados de arquivos DICOM, como
Study Description. Esses payloads são refletidos sem sanitização em 'popup.jsp' e 'archiving/uploadfiles jsp.java' quando processados através do recurso de Upload de imagens DICOM. Esta falha pode ser encadeada para alcançar a execução remota de código (RCE), que é a capacidade de executar comandos arbitrários em uma máquina alvo.Recomendações
Como medida paliativa temporária, restrinja o acesso ao recurso de Upload de imagens DICOM ou evite fazer o upload de arquivos DICOM de fontes não confiáveis até que uma correção esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclinic Ga