Скамы
ДИКОМ (DICOM) - это стандарт для обмена медицинской информацией, который включает в себя представление медицинских изображений и данных в виде multimedia-формата.
ДИКОМ (DICOM) - это стандарт для обмена медицинской информацией, который включает в себя представление медицинских изображений и данных в виде multimedia-формата.
CISA Alerts··3 мин чтения
Успешное эксплуатирование этой уязвимости в custom интеграции версии может позволить attackerу stealing аутентифицированного клинического пользователя токена через креированную ссылку. В following версиях OHIF Viewers DICOM affected: OHIF DICOM Web Viewer Framework <=v3.12.0 CVSS Vendor Equipment Vulnerabilities v3 8.2 Open Health Imaging Foundation (OHIF) OHIF Viewers DICOM Server-Side Request Forgery (SSRF). Офис по здоровью изображений (Health Imaging Foundation, OHIF) - фрейм워크 веб-зрителя DICOM <=v3.12.0: Статус продукта: известные проблемы. Ремедии: Mitigation. Владелец исправил отчетную уязвимость и выпустил версию 3.12.2 (2026-05-18). Фикс находится в OHIF/Viewers#5985 (master), OHIF/Viewers#5978 (release/3.12). Рекомендуемое решение: пользователи должны обновиться до v3.12.2 или newer. Операторы, которые используют dicomwebproxy или dicomjson в авторизованных deployments, должны дополнительно настроить allowlist dangerouslyAllowedOriginsForAuthenticatedEnvironments в app-config.js. Рекомендуемое решение: пользователи, работающие с OHIF и аутентификацией, должны удалить все unused DicomWebProxyDataSource и DicomJSONDataSource конфигурации из файла конфигурации, который они развертывают. Relevancy CWE: CWE-918 Server-Side Request Forgery (SSRF). Мерки. CVSS Version Base Score Base Severity Vector String 3.1 8.2 HIGH CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N 4.0 8.3 HIGH CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:H/SI:L/SA:N. Правила использования продукта и уведомление об использовании. Этот продукт предоставляется под этим уведомлением (https://www.cisa.gov/notification) и этой Политикой конфиденциальности и использования (https://www.cisa.gov/privacy-policy). Рекомендуемые практики CISA рекомендует пользователям принять оборонительные меры, чтобы минимизировать риск эксплуатации этого уязвимости. Минимизируйте доступ к сети для всех устройств контроля и/or систем, обеспечивая, что они не доступны из Интернета. Расположите сети контроля системы и удаленные устройства за ограничением firewallа и изолирование их от бизнес-сетей. Когда требуется доступ к удалению, использовать более безопасные методы, такие как Виртуальные частные сети (VPNs), признавая, что VPNs могут иметь уязвимости и должны быть обновлены до последней версии, доступной. Also признайте, что VPN является только столь же безопасным, как и соединенные устройства. CISA напоминает организациям выполнить правильную оценку воздействия и риск анализа перед triểnением оборонительных мер. CISA также предоставляет раздел для безопасности систем контроля на странице ICS cisa.gov/ics. Several CISA продукты, detailing Доступны рекомендации по кибербезопасности, доступные для чтения и скачывания, включая «Улучшение cybersecurity отраслей с использованием стратегий defense-in-depth». CISA побуждает организацию внедрять рекомендованные стратегии cybersecurity для proactive defense ICS активов. Дополнительно имеются общие меры предосторожности и рекомендации, доступные на странице ICS cisa.gov/ics в техническом информационном бумаге ICS-TIP-12-146-01B—Целистая детекция и смягчение атак с использованием defense-in-depth. Организации, наблюдая за подозрительной деятельностью, должны следовать уставным внутренним процедурам и сообщать о результатах CISA для отслеживания и корреляции с другими инцидентами. — Источник: CISA Alerts. Материал подготовлен редакцией CyberBlackmail.
