CVE-2025-53707CVE-2025-53707是MedDream PACS Premium 7.3.6.870版本中存在的反射型跨站脚本(XSS)漏洞。该漏洞位于modifyTranscript功能模块中,攻击者可以通过构造恶意的URL来触发此漏洞。当受害者点击攻击者提供的恶意链接时,反射型XSS payload会被服务器回显到响应页面中,并在受害者浏览器中执行,从而导致任意JavaScript代码执行。攻击者可以利用此漏洞窃取受害者的会话Cookie、劫持用户会话、进行钓鱼攻击或修改页面显示内容。由于该漏洞无需认证即可利用,且需要用户交互才能触发,因此被评定为中等严重程度(CVSS 6.1)。
漏洞存在于MedDream PACS Premium的modifyTranscript功能中。当用户请求包含恶意JavaScript代码的参数时,服务器将该参数值未经过滤或转义直接反射回HTTP响应中。攻击者构造形如'?param=<script>alert(document.cookie)</script>'的URL,受害者访问后,恶意脚本会在其浏览器上下文中执行。反射型XSS与存储型XSS不同,恶意代码不会持久化存储在服务器端,每次都需要通过恶意链接传播。攻击者可利用此漏洞获取用户敏感信息、冒充用户操作或传播恶意内容。漏洞的利用条件包括:攻击者诱骗用户点击恶意链接,且服务器未对用户输入进行充分的输入验证和输出编码。