IPBUF安全漏洞报告
English
CVE-2025-54853 CVSS 6.1 中危

CVE-2025-54853 MedDream PACS Premium 反射型XSS漏洞

披露日期: 2026-01-20

漏洞信息

漏洞编号
CVE-2025-54853
漏洞类型
反射型XSS
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
MedDream PACS Premium

相关标签

XSSMedDreamPACS医疗系统会话劫持

漏洞概述

CVE-2025-54853是MedDream PACS Premium 7.3.6.870版本中发现的反射型跨站脚本漏洞。该漏洞存在于modifyUser功能中,攻击者可通过构造恶意URL诱使受害者点击,从而在用户浏览器中执行任意JavaScript代码。由于该产品广泛应用于医疗影像管理,漏洞可能危及患者隐私数据和医疗系统安全。攻击者利用此漏洞可窃取用户会话、劫持账户或进行进一步恶意操作。

技术细节

反射型XSS漏洞发生在应用程序将用户输入未经适当过滤直接返回给用户浏览器时。MedDream PACS Premium的modifyUser端点存在此问题,攻击者可在URL参数中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>,当受害者访问该链接时,脚本将在其浏览器上下文中执行。

攻击链分析

STEP 1
1
攻击者构造恶意URL,包含XSS payload
STEP 2
2
诱使受害者点击该链接
STEP 3
3
恶意脚本在受害者浏览器中执行
STEP 4
4
攻击者窃取敏感信息或劫持会话

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
https://target-server/meddream/modifyUser?username=<script>alert(document.cookie)</script>

影响范围

MedDream PACS Premium 7.3.6.870

防御指南

临时缓解措施
立即升级MedDream PACS至修复版本,实施严格的输入验证

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表