PACSgear PACS Scan 5.2.1 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad systemem z uprawnieniami NT Authority\SYSTEM, co czyni tę podatność wyjątkowo niebezpieczną w środowiskach medycznych obsługujących systemy PACS.
▸ Pokaż oryginał (EN)
PACSgear PACS Scan 5.2.1 contains an unauthenticated remote code execution vulnerability that allows remote attackers to read and write arbitrary files by exploiting an exposed .NET Remoting TCP service on port 22222 via PGImageExchQueue.exe without any authentication requirement. Attackers can chain the arbitrary file write primitive with DLL hijacking in PGImageExchangeQueueSvc.exe, which loads missing DLLs such as CRYPTSP.DLL from the application directory, to achieve remote code execution as NT Authority\SYSTEM upon service restart.
Podatność wynika z ekspozycji usługi .NET Remoting TCP na porcie 22222 przez proces PGImageExchQueue.exe, która nie wymaga żadnego uwierzytelnienia (CWE-306). Atakujący może wykorzystać tę usługę do odczytu i zapisu dowolnych plików w systemie. Następnie, poprzez technikę DLL hijacking, atakujący podrzuca złośliwą bibliotekę DLL (np. CRYPTSP.DLL) do katalogu aplikacji, którą ładuje usługa PGImageExchangeQueueSvc.exe przy braku odpowiedniego pliku. Po restarcie usługi złośliwy kod zostaje wykonany z uprawnieniami NT Authority\SYSTEM (CWE-502 — niebezpieczna deserializacja w .NET Remoting).
Atakujący uzyskuje pełne wykonanie dowolnego kodu na podatnym systemie z uprawnieniami NT Authority\SYSTEM, co oznacza całkowite przejęcie kontroli nad hostem, w tym możliwość odczytu, modyfikacji i usunięcia danych oraz dalszego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aplikacji poprawki zaleca się zablokowanie dostępu do portu TCP 22222 na poziomie firewall oraz ograniczenie ekspozycji systemu wyłącznie do zaufanych segmentów sieci wewnętrznej.
PACSgear PACS Scan w wersji 5.2.1
Publiczny proof-of-concept jest dostępny w serwisie GitHub (gist autorstwa VAMorales). Produkt jest stosowany w środowiskach medycznych do obsługi systemów PACS (Picture Archiving and Communication System), co zwiększa potencjalny wpływ podatności na ciągłość świadczenia usług medycznych.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XHyland Pacsgear
APPHyland≤ 5.2.1
Powiązane podatności
PACSgear MediaWriter — nieuwierzytelniony RCE przez .NET Remoting TCP
RCE przez argument injection w Hyland Alfresco Transform Service
SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji
Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta
SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych