CVE-2025-54778CVE-2025-54778是Cisco Talos情报团队发现的MedDream PACS Premium 7.3.6.870版本中的反射型跨站脚本(XSS)安全漏洞。该漏洞存在于软件的existingUser功能模块中,攻击者可以通过构造恶意的URL链接,当目标用户访问该链接时,浏览器会执行嵌入在URL中的恶意JavaScript代码。由于CVSS评分为6.1,属于中等严重程度,攻击复杂度低且无需认证,但需要用户交互才能触发。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或植入恶意内容,对系统机密性和完整性造成一定影响。MedDream PACS Premium作为医疗影像归档与通信系统,广泛应用于医疗机构,因此该漏洞可能危及患者医疗数据安全。
反射型XSS漏洞发生在应用程序将用户输入未经适当过滤或转义就直接输出到响应页面时。在MedDream PACS Premium的existingUser功能中,攻击者可以在URL参数中注入恶意JavaScript脚本代码。当受害者点击攻击者提供的特制链接访问受影响页面时,服务器会将URL中的未过滤参数值直接反射到HTML响应中,浏览器随后将其解析为可执行脚本。攻击者通常利用社会工程学手段诱骗用户点击恶意链接。由于该漏洞不需要认证即可利用,且攻击复杂度较低,攻击者可以大规模发送钓鱼邮件或在其他网站嵌入恶意链接。成功利用后,攻击者可在用户浏览器上下文中执行任意JavaScript代码,窃取认证令牌、会话ID或其他敏感信息,甚至进一步横向移动攻击。