CVE-2019-11687
DICOM भाग 10 फ़ाइल प्रारूप में एक समस्या खोजी गई थी, जो NEMA DICOM मानक 1995 से 2019b तक और वर्तमान कार्यान्वयनों में जारी है। इस विनिर्देश के अनुरूप DICOM फ़ाइल का 128-बाइट प्रस्तावना (preamble) कई ऑपरेटिंग सिस्टमों...
- प्रकाशित
- 2 मई 2019
- अद्यतन
- 2 जून 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 85.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
DICOM भाग 10 फ़ाइल प्रारूप में एक समस्या खोजी गई थी, जो NEMA DICOM मानक 1995 से 2019b तक और वर्तमान कार्यान्वयनों में जारी है। इस विनिर्देश के अनुरूप DICOM फ़ाइल का 128-बाइट प्रस्तावना (preamble) कई ऑपरेटिंग सिस्टमों के लिए मनमाने निष्पादन योग्य हेडर रख सकता है, जिनमें विंडोज़ के लिए Portable Executable (PE) फ़ाइलें और लिनक्स-आधारित सिस्टमों के लिए Executable and Linkable Format (ELF) फ़ाइलें शामिल हैं। यह स्थान अनिर्दिष्ट छोड़ा गया है ताकि द्वि-उद्देश्यीय (dual-purpose) फ़ाइलें बनाई जा सकें। उदाहरण के लिए, द्वि-उद्देश्यीय TIFF/DICOM फ़ाइलों का उपयोग चिकित्सा में डिजिटल संपूर्ण स्लाइड इमेजिंग (digital whole slide imaging) अनुप्रयोगों में किया जाता है। यह डिज़ाइन दोष सिस्टम-व्यापी समझौते को सक्षम बनाता है क्योंकि दुर्भावनापूर्ण DICOM फ़ाइलें नियमित रूप से चिकित्सा उपकरणों और अस्पताल प्रणालियों के बीच साझा की जाती हैं और रोगी देखभाल समन्वय के लिए हटाने योग्य मीडिया के माध्यम से परिवहन की जाती हैं। इस भेद्यता का शोषण करने के लिए, किसी को दुर्भावनापूर्ण रूप से निर्मित फ़ाइल को निष्पादित करना होगा। ये फ़ाइलें .dcm फ़ाइल एक्सटेंशन के साथ भी निष्पादन योग्य हो सकती हैं। स्वास्थ्य सुविधाओं में एंटी-मैलवेयर कॉन्फ़िगरेशन अक्सर चिकित्सा इमेजरी को अनदेखा कर देते हैं। DICOM फ़ाइलें उन प्रणालियों पर मौजूद होती हैं जो संरक्षित स्वास्थ्य जानकारी (protected health information) को संसाधित करती हैं, और सफल शोषण के परिणामस्वरूप HIPAA और FDA पोस्टमार्केट दायित्वों जैसी नियामक अनुपालन आवश्यकताओं का उल्लंघन हो सकता है।
स्रोत
1- bad-dicomएक्सप्लॉइट
CVE-2019-11687 के लिए शोषण ढांचा
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।