CVE-2025-58080CVE-2025-58080是MedDream PACS Premium 7.3.6.870版本中存在的一个反射型跨站脚本(XSS)漏洞。该漏洞位于modifyHL7App功能中,攻击者可以通过构造恶意的URL来触发此漏洞。当用户访问攻击者精心设计的恶意链接时,攻击者可以在用户浏览器中执行任意JavaScript代码,从而窃取用户会话Cookie、劫持用户账户、进行钓鱼攻击或修改页面内容。由于该漏洞为反射型XSS,需要用户交互才能触发,攻击者通常会通过钓鱼邮件、社交工程或其他方式诱导用户点击恶意链接。漏洞的CVSS评分为6.1,属于中等严重程度,攻击复杂度低,无需认证即可利用,但需要用户交互。
该反射型XSS漏洞存在于MedDream PACS Premium的modifyHL7App功能模块中。漏洞的根本原因是在处理用户输入时未对特殊字符进行充分的HTML转义或输入验证。当应用程序将用户可控的参数值直接回显到响应页面而未进行适当编码时,攻击者可以注入恶意JavaScript代码。攻击者构造包含<script>标签或事件处理器(如onerror、onload等)的恶意URL参数,当受害者访问该URL时,恶意脚本会被浏览器解析执行。由于是反射型XSS,恶意脚本不会存储在服务器端,而是通过URL参数反射给用户。攻击者常利用此漏洞窃取受害者的认证令牌、会话ID或其他敏感信息,进而冒充受害者进行未授权操作。