CVE-2025-54814CVE-2025-54814是Cisco Talos情报团队发现的存在于MedDream PACS Premium 7.3.6.870版本中的反射型跨站脚本(XSS)漏洞。该漏洞位于应用的modifyAutopurgeFilter功能模块中,由于对用户输入缺乏充分的过滤和验证,攻击者可以通过构造特殊的恶意URL来注入任意JavaScript代码。当受害者访问包含恶意payload的链接时,攻击者即可在受害者浏览器上下文中执行任意JavaScript代码,从而窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于该漏洞利用需要用户交互(诱导用户点击恶意链接),因此攻击复杂度较高,但仍然对使用该系统的医疗机构构成严重安全风险。MedDream PACS Premium是一款广泛应用于医疗领域的医学影像存档与传输系统(PACS),存储大量敏感的患者医疗影像数据,一旦被攻击者利用可能导致大规模患者隐私数据泄露。
该反射型XSS漏洞的根本原因在于MedDream PACS Premium的modifyAutopurgeFilter功能对用户可控输入(URL参数)缺乏严格的输入验证和输出编码。当应用程序将用户输入未经适当转义就直接嵌入到HTTP响应页面中时,攻击者可以在URL参数中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>。浏览器在解析响应时会执行这段恶意脚本。攻击者通过构造包含XSS payload的恶意URL,并利用社会工程学技术诱导目标用户点击该链接。由于反射型XSS的特点是payload位于URL参数中且立即反映在响应页面,服务器本身不会存储恶意代码。成功利用此漏洞后,攻击者可以获取用户会话令牌、读取页面内容、修改表单数据或重定向用户到恶意网站。在医疗PACS系统中,这意味着攻击者可能获取患者敏感的医学影像访问权限和隐私数据。修复该漏洞需要在服务器端对所有用户输入进行严格的输入验证,并使用合适的输出编码方法确保特殊字符被正确转义。