Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-23009-DICOM-Network-Image-Injection-Without-Authentication — Preuve de concept pour CVE-2026-23009 démontrant l'injection non authentifiée d'images DICOM dans des serveurs PACS vulnérables à l'aide de pynetdicom, avec un SCP C-STORE simulé et un script d'exploitation. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-23009-dicom-network-image-injection-without-authentication
Génération de PayloadsAnalyse des VulnérabilitésExploitationSécurité RéseauTests d'IntrusionAuthentification
GitHubgeorge0papasotiriou/cve-2026-23009-dicom-network-image-injection-without-authentication

CVE-2026-23009-DICOM-Network-Image-Injection-Without-Authentication

Preuve de concept pour CVE-2026-23009 démontrant l'injection non authentifiée d'images DICOM dans des serveurs PACS vulnérables à l'aide de pynetdicom, avec un SCP C-STORE simulé et un script d'exploitation.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 15 joursPas encore vérifié

CVE-2026-23009 – Injection d'images DICOM sur le réseau sans authentification

Code du programme (Python pydicom)

root@kitploit:~
# dicom_server_sim.py - DICOM C-STORE SCP with no AE title check
from pynetdicom import AE, evt, AllStoragePresentationContexts

def handle_store(event):
    ds = event.dataset
    # No authentication, accepts any image from any remote
    ds.save_as(f"/tmp/{ds.SOPInstanceUID}.dcm")
    return 0x0000

handlers = [(evt.EVT_C_STORE, handle_store)]
ae = AE()
ae.supported_contexts = AllStoragePresentationContexts
ae.start_server(('', 11112), evt_handlers=handlers)

CVE-2026-23009 – Injection d'images DICOM sur le réseau sans authentification

Severity: Critical

Aperçu

Un serveur d'imagerie médicale (PACS) accepte les images DICOM de n'importe quel hôte distant sans authentification. Un attaquant sur le réseau hospitalier peut injecter des images falsifiées contenant des données de pixels malveillantes ou des informations patient, entraînant des erreurs de diagnostic ou la compromission des systèmes en aval.

Détails de la vulnérabilité

  • Type : Contrôle d'accès insuffisant
  • Impact : Échec de l'intégrité des données, risque pour la sécurité des patients.
  • Cause racine : Le SCP C‑STORE DICOM n'applique pas l'authentification ni la vérification du titre de l'entité applicative émettrice.

Démonstration de l'exploit

  1. Démarrez le serveur DICOM vulnérable :
    root@kitploit:~
    pip install pynetdicom
    python dicom_server_sim.py
    
  2. Injectez une image malveillante :
    root@kitploit:~
    python exploit_dicom_inject.py
    

Le fichier apparaît dans /tmp.

Télécharger l’outil