CVE-2019-11687
Es wurde eine Schwachstelle im DICOM-Part-10-Dateiformat im NEMA-DICOM-Standard 1995 bis 2019b sowie in fortlaufenden aktuellen Implementierungen entdeckt....
- Veröffentlicht
- 02.05.2019
- Aktualisiert
- 02.06.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 85,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Es wurde eine Schwachstelle im DICOM-Part-10-Dateiformat im NEMA-DICOM-Standard 1995 bis 2019b sowie in fortlaufenden aktuellen Implementierungen entdeckt. Die 128 Byte lange Präambel einer DICOM-Datei, die dieser Spezifikation entspricht, kann beliebige ausführbare Header für mehrere Betriebssysteme enthalten, einschließlich Portable-Executable-Dateien (PE) für Windows und Executable-and-Linkable-Format-Dateien (ELF) für Linux-basierte Systeme. Dieser Bereich ist absichtlich unspezifiziert, damit Dual-Use-Dateien erstellt werden können. Beispielsweise werden Dual-Use-TIFF/DICOM-Dateien in digitalen Whole-Slide-Imaging-Anwendungen in der Medizin eingesetzt. Dieser Designfehler ermöglicht eine systemweite Kompromittierung, da bösartige DICOM-Dateien routinemäßig zwischen medizinischen Geräten und Krankenhaussystemen ausgetauscht und über Wechselmedien zur Koordination der Patientenversorgung transportiert werden. Um diese Schwachstelle auszunutzen, muss jemand die manipulierte Datei ausführen. Diese Dateien können selbst mit der Dateiendung .dcm ausführbar sein. Antimalware-Konfigurationen in Gesundheitseinrichtungen ignorieren medizinische Bilddaten häufig. DICOM-Dateien sind auf Systemen vorhanden, die geschützte Gesundheitsinformationen verarbeiten, und eine erfolgreiche Ausnutzung könnte zu Verstößen gegen regulatorische Compliance-Anforderungen wie HIPAA und FDA-Postmarket-Pflichten führen.
Quellen
1- bad-dicomExploit
Exploitation-Framework für CVE-2019-11687
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.