CVE-2019-11687
在 NEMA DICOM 标准 1995 年至 2019b 版及当前持续更新的实现中,DICOM Part 10 文件格式被发现存在一个问题。符合该规范的 DICOM 文件的 128 字节前导码可包含适用于多种操作系统的任意可执行头部,包括面向 Windows 的便携式可执行文件(PE)和面向基于 Linux...
- 已发布
- 2019年5月2日
- 已更新
- 2026年6月2日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 85.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 NEMA DICOM 标准 1995 年至 2019b 版及当前持续更新的实现中,DICOM Part 10 文件格式被发现存在一个问题。符合该规范的 DICOM 文件的 128 字节前导码可包含适用于多种操作系统的任意可执行头部,包括面向 Windows 的便携式可执行文件(PE)和面向基于 Linux 的系统的可执行与可链接格式(ELF)文件。该空间未被明确规定,因此可以创建双重用途的文件。例如,双重用途的 TIFF/DICOM 文件被用于医学中的数字全切片成像应用。这一设计缺陷可导致系统范围被攻陷,因为恶意 DICOM 文件经常在医疗设备与医院系统之间共享,并通过可移动介质传输以协调患者护理。要利用此漏洞,攻击者必须执行恶意构造的文件。即使文件扩展名为 .dcm,这些文件也可被执行。医疗机构的防恶意软件配置往往忽略医学影像。DICOM 文件存在于处理受保护健康信息的系统上,成功利用该漏洞可能导致违反监管合规要求,例如 HIPAA 和 FDA 的上市后义务。
来源
1- bad-dicom漏洞利用
CVE-2019-11687 利用框架
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。