CVE-2026-25860
OpenClinic GA 5.351.19 में DICOM इमेज अपलोड हैंडलर के माध्यम से Reflected XSS
- प्रकाशित
- 9 जून 2026
- अद्यतन
- 14 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 22.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenClinic GA 5.351.19 में DICOM इमेज अपलोड हैंडलर में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है, जो हमलावरों को DICOM फ़ाइल मेटाडेटा फ़ील्ड्स में दुर्भावनापूर्ण पेलोड एम्बेड करके पीड़ित के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देती है। हमलावर Study Description जैसे मेटाडेटा फ़ील्ड्स में JavaScript पेलोड के साथ एक DICOM फ़ाइल तैयार कर सकते हैं, जो Upload DICOM images सुविधा के माध्यम से संसाधित होने पर popup.jsp और archiving/uploadfiles_jsp.java में बिना सैनिटाइज़ेशन के प्रतिबिंबित होते हैं।
स्रोत
1CVE-2026-25860 POC git
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।