CVE-2019-11687
NEMA DICOM Standard 1995から2019bまで、および現在の実装にも続くDICOM Part 10ファイル形式において、問題が発見されました。この仕様に準拠するDICOMファイルの128バイトのプリアンブルには、Windows用のPortable Executable...
- 公開済み
- 2019/05/02
- 更新済み
- 2026/06/02
- CNA の割り当て
- mitre
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 85.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
NEMA DICOM Standard 1995から2019bまで、および現在の実装にも続くDICOM Part 10ファイル形式において、問題が発見されました。この仕様に準拠するDICOMファイルの128バイトのプリアンブルには、Windows用のPortable Executable (PE)ファイルやLinuxベースシステム用のExecutable and Linkable Format (ELF)ファイルなど、複数のオペレーティングシステム向けの任意の実行可能ヘッダーを含めることができます。この領域は、二重目的のファイルを作成できるように未指定のままになっています。例えば、医療におけるデジタル全スライド画像アプリケーションでは、二重目的のTIFF/DICOMファイルが使用されています。 この設計上の欠陥により、悪意のあるDICOMファイルが医療機器と病院システムの間で日常的に共有され、患者ケアの調整のためにリムーバブルメディアを介して転送されるため、システム全体が危険にさらされる可能性があります。この脆弱性を悪用するには、誰かが悪意を持って作成されたファイルを実行する必要があります。これらのファイルは、.dcmファイル拡張子であっても実行可能です。医療施設のアンチマルウェア設定では、医用画像を無視することがよくあります。DICOMファイルは、保護された健康情報を処理するシステム上に存在し、悪用に成功すると、HIPAAやFDAの市販後義務などの規制順守要件に違反する可能性があります。
ソース
1- bad-dicomエクスプロイト
CVE-2019-11687用のエクスプロイトフレームワーク
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。