CVE-2025-58095CVE-2025-58095是MedDream PACS Premium 7.3.6.870版本中存在的一处高危安全漏洞。该漏洞属于反射型跨站脚本攻击(XSS),存在于config.php功能模块中。攻击者可以通过精心构造恶意URL,当受害者访问该URL时,嵌入在URL中的恶意JavaScript代码将在受害者浏览器中执行,从而实现会话劫持、敏感信息窃取、钓鱼攻击等恶意操作。由于该漏洞影响imagedir参数,攻击者可以利用此参数注入任意JavaScript代码。CVSS 3.1评分6.1,属于中等严重程度。攻击复杂度低,无需认证,但需要用户交互才能触发,这限制了漏洞的自动利用可能性。建议相关用户尽快升级到安全版本或采取临时缓解措施。
该漏洞为反射型XSS漏洞,存在于MedDream PACS Premium的config.php文件中。漏洞的根本原因在于程序对用户输入的imagedir参数缺乏充分的输入验证和输出编码。当攻击者构造包含恶意JavaScript代码的URL并诱导用户访问时,服务器将未经处理的用户输入直接反射回响应页面,浏览器将其作为可执行脚本解析执行。攻击者可以利用此漏洞窃取用户的会话Cookie、劫持用户会话、进行钓鱼攻击或植入恶意软件。由于imagedir参数直接参与URL构造,攻击者可以通过修改该参数值为<script>alert('XSS')</script>等payload来实现代码执行。建议在服务器端对所有用户输入进行严格的输入验证,并在输出时进行适当的HTML实体编码。