Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-23009-DICOM-Network-Image-Injection-Without-Authentication — Proof-of-concept per CVE-2026-23009 che dimostra l'iniezione non autenticata di immagini DICOM in server PACS vulnerabili utilizzando pynetdicom, con un SCP C-STORE simulato e script di exploit. | Kitploit
Strumenti/GitHubGitHub/george0papasotiriou/cve-2026-23009-dicom-network-image-injection-without-authentication
Generazione di PayloadAnalisi delle VulnerabilitàExploitSicurezza di RetePenetration TestingAutenticazione
GitHubgeorge0papasotiriou/cve-2026-23009-dicom-network-image-injection-without-authentication

CVE-2026-23009-DICOM-Network-Image-Injection-Without-Authentication

Proof-of-concept per CVE-2026-23009 che dimostra l'iniezione non autenticata di immagini DICOM in server PACS vulnerabili utilizzando pynetdicom, con un SCP C-STORE simulato e script di exploit.

Vedi Repository
141 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-23009 – Iniezione di immagini in rete DICOM senza autenticazione

Codice del programma (Python pydicom)

# dicom_server_sim.py - DICOM C-STORE SCP with no AE title check
from pynetdicom import AE, evt, AllStoragePresentationContexts

def handle_store(event):
    ds = event.dataset
    # No authentication, accepts any image from any remote
    ds.save_as(f"/tmp/{ds.SOPInstanceUID}.dcm")
    return 0x0000

handlers = [(evt.EVT_C_STORE, handle_store)]
ae = AE()
ae.supported_contexts = AllStoragePresentationContexts
ae.start_server(('', 11112), evt_handlers=handlers)

CVE-2026-23009 – Iniezione di immagini in rete DICOM senza autenticazione

Severity: Critical

Panoramica

Un server di imaging medico (PACS) accetta immagini DICOM da qualsiasi host remoto senza autenticazione. Un attaccante sulla rete ospedaliera può iniettare immagini contraffatte contenenti dati dei pixel dannosi o informazioni sui pazienti, portando a diagnosi errate o alla compromissione dei sistemi a valle.

Dettagli della vulnerabilità

  • Tipo: Controllo degli accessi insufficiente
  • Impatto: Compromissione dell'integrità dei dati, rischio per la sicurezza del paziente.
  • Causa principale: Lo SCP DICOM C‑STORE non applica l'autenticazione né verifica l'Application Entity Title del mittente.

Dimostrazione dell'exploit

  1. Avvia il server DICOM vulnerabile:
    pip install pynetdicom
    python dicom_server_sim.py
    
  2. Inietta un'immagine dannosa:
    python exploit_dicom_inject.py
    

Il file appare in /tmp.

Scarica lo strumento