Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Ejecución remota de código en Santesoft PACS Server

Fecha de publicación 26/02/2024
Identificador
INCIBE-2024-0100
Importancia
5 - Crítica
Recursos Afectados

PACS Server, versiones anteriores a 3.3.6.

Descripción

El investigador, Florent Saudel, ha reportado una vulnerabilidad crítica en el producto PACS Server de Santesoft, un complemento de soluciones cloud para almacenar archivos DICOM (Digital Imaging and Communication In Medicine). Un atacante remoto podría explotar esta vulnerabilidad y ejecutar código arbitrario en el producto afectado.

Solución

Actualizar PACS Server a la versión 3.3.6.

Detalle

La vulnerabilidad se produce en el procesamiento de peticiones HTTP en el puerto 3000. Al analizar el parámetro token, el proceso no valida correctamente una cadena proporcionada por el usuario antes de utilizarla para construir consultas SQL. Se ha asignado el identificador CVE-2024-1863 para esta vulnerabilidad.