CVE-2025-53516CVE-2025-53516是MedDream PACS Premium 7.3.6.870版本中存在的一个反射型跨站脚本(XSS)漏洞。该漏洞位于软件的downloadZip功能中,攻击者可以通过构造恶意的URL来触发此漏洞。当受害者点击攻击者提供的恶意链接时,反射型XSS payload会被执行,从而在受害者浏览器中运行任意JavaScript代码。此漏洞的CVSS评分为6.1,属于中等严重程度,攻击复杂度低,无需认证即可实施攻击,但需要用户交互(如点击链接)才能成功利用。攻击成功可能导致会话劫持、敏感信息窃取、恶意内容注入等安全问题,对使用该系统的医疗机构数据安全构成潜在威胁。
该漏洞是典型的反射型XSS(Non-Persistent XSS)漏洞,存在于MedDream PACS Premium的downloadZip功能模块中。漏洞的根本原因在于应用程序对用户输入缺乏充分的输入验证和输出编码。当用户请求包含恶意脚本的URL时,服务器将未经处理的输入反射回用户浏览器,浏览器将其解析为HTML/JavaScript执行。攻击者通过在URL参数中嵌入JavaScript代码(如<script>alert(document.cookie)</script>或<img src=x onerror=...>等),诱导受害者访问即可触发漏洞。由于该漏洞位于PACS系统的下载功能中,攻击者可能利用其窃取医疗影像数据或劫持医疗专业人员的管理员会话。防御此类漏洞需要实施严格的输入验证、白名单过滤以及上下文感知的输出编码。