CVE-2019-11687
Foi descoberto um problema no formato de arquivo DICOM Parte 10 no Padrão DICOM da NEMA, de 1995 até 2019b, e que continua nas implementações atuais. O...
- Publicado
- 2 de mai. de 2019
- Atualizado
- 2 de jun. de 2026
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 85,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Foi descoberto um problema no formato de arquivo DICOM Parte 10 no Padrão DICOM da NEMA, de 1995 até 2019b, e que continua nas implementações atuais. O preâmbulo de 128 bytes de um arquivo DICOM que está em conformidade com esta especificação pode conter cabeçalhos executáveis arbitrários para vários sistemas operacionais, incluindo arquivos Portable Executable (PE) para Windows e arquivos Executable and Linkable Format (ELF) para sistemas baseados em Linux. Este espaço é deixado sem especificação para que arquivos de dupla finalidade possam ser criados. Por exemplo, arquivos TIFF/DICOM de dupla finalidade são usados em aplicações de imageamento digital de lâmina inteira na medicina. Essa falha de design permite comprometimento em todo o sistema, pois arquivos DICOM maliciosos são rotineiramente compartilhados entre dispositivos médicos e sistemas hospitalares e transportados por mídias removíveis para a coordenação do cuidado ao paciente. Para explorar essa vulnerabilidade, alguém precisa executar o arquivo maliciosamente elaborado. Esses arquivos podem ser executáveis mesmo com a extensão .dcm. As configurações de anti-malware em instalações de saúde frequentemente ignoram imagens médicas. Arquivos DICOM existem em sistemas que processam informações de saúde protegidas, e a exploração bem-sucedida pode resultar em violações de requisitos de conformidade regulatória, como HIPAA e obrigações pós-comercialização da FDA.
Fontes
1- bad-dicomExploit
Framework de exploração para CVE-2019-11687
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.