Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-23009-DICOM-Network-Image-Injection-Without-Authentication — Prova de conceito para CVE-2026-23009 demonstrando injeção não autenticada de imagens DICOM em servidores PACS vulneráveis usando pynetdicom, com um C-STORE SCP simulado e script de exploração. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-23009-dicom-network-image-injection-without-authentication
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoSegurança de RedeTestes de PenetraçãoAutenticação
GitHubgeorge0papasotiriou/cve-2026-23009-dicom-network-image-injection-without-authentication

CVE-2026-23009-DICOM-Network-Image-Injection-Without-Authentication

Prova de conceito para CVE-2026-23009 demonstrando injeção não autenticada de imagens DICOM em servidores PACS vulneráveis usando pynetdicom, com um C-STORE SCP simulado e script de exploração.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-23009 – Injeção de Imagens DICOM na Rede sem Autenticação

Código do Programa (Python pydicom)

root@kitploit:~
# dicom_server_sim.py - DICOM C-STORE SCP with no AE title check
from pynetdicom import AE, evt, AllStoragePresentationContexts

def handle_store(event):
    ds = event.dataset
    # No authentication, accepts any image from any remote
    ds.save_as(f"/tmp/{ds.SOPInstanceUID}.dcm")
    return 0x0000

handlers = [(evt.EVT_C_STORE, handle_store)]
ae = AE()
ae.supported_contexts = AllStoragePresentationContexts
ae.start_server(('', 11112), evt_handlers=handlers)

CVE-2026-23009 – Injeção de Imagens DICOM na Rede sem Autenticação

Severity: Critical

Visão Geral

Um servidor de imagens médicas (PACS) aceita imagens DICOM de qualquer host remoto sem autenticação. Um atacante na rede hospitalar pode injetar imagens fabricadas contendo dados de pixel maliciosos ou informações de pacientes, levando a diagnósticos incorretos ou ao comprometimento de sistemas downstream.

Detalhes da Vulnerabilidade

  • Tipo: Controle de Acesso Insuficiente
  • Impacto: Falha de integridade de dados, risco à segurança do paciente.
  • Causa Raiz: O DICOM C‑STORE SCP não aplica autenticação nem verifica o Application Entity Title do remetente.

Demonstração de Exploração

  1. Inicie o servidor DICOM vulnerável:
    root@kitploit:~
    pip install pynetdicom
    python dicom_server_sim.py
    
  2. Injete uma imagem maliciosa:
    root@kitploit:~
    python exploit_dicom_inject.py
    

O arquivo aparece em /tmp.

Baixar ferramenta