Ejecución remota de código en Santesoft PACS Server
PACS Server, versiones anteriores a 3.3.6.
El investigador, Florent Saudel, ha reportado una vulnerabilidad crítica en el producto PACS Server de Santesoft, un complemento de soluciones cloud para almacenar archivos DICOM (Digital Imaging and Communication In Medicine). Un atacante remoto podría explotar esta vulnerabilidad y ejecutar código arbitrario en el producto afectado.
Actualizar PACS Server a la versión 3.3.6.
La vulnerabilidad se produce en el procesamiento de peticiones HTTP en el puerto 3000. Al analizar el parámetro token, el proceso no valida correctamente una cadena proporcionada por el usuario antes de utilizarla para construir consultas SQL. Se ha asignado el identificador CVE-2024-1863 para esta vulnerabilidad.