O Vitrea View da Canon Medical é uma ferramenta amplamente utilizada para compartilhar imagens médicas com segurança entre radiologistas, médicos e outros profissionais de saúde em uma equipe de atendimento ao paciente. Duas vulnerabilidades recém-descobertas (rastreadas coletivamente como CVE-2022-37461) podem permitir que os agentes de ameaças acessem muito mais do que raios-X.
Uma falha é um script entre sites refletido não autenticado (XSS ) em uma mensagem de erro, de acordo com um novo relatório do SpiderLabs da Trustwave. Jordan Hedges, o pesquisador de ameaças por trás das descobertas, disse que o segundo é um XSS refletido separado no painel de administração do Vitrea View.
“Se exploradas, essas vulnerabilidades podem ser usadas para recuperar informações de pacientes , imagens armazenadas ou varreduras e modificar informações, dependendo dos privilégios usados durante a sessão”, escreveu Hedges em uma análise de quinta -feira . “Informações confidenciais e credenciais para vários serviços integrados ao Vitrea View também podem ser acessadas.”
O Vitrea View atende aos padrões internacionais de Digital Imaging and Communications in Medicine (DICOM), observa o relatório e, portanto, integra-se a muitas outras coisas.
“O Vitrea View é usado para centralizar potencialmente múltiplas fontes e soluções para imagens médicas, incluindo raios-X, ressonâncias magnéticas, varreduras CRT, imagens 3D, etc.
Ele acrescentou: “As imagens também estão associadas aos registros de um paciente, portanto, essas vulnerabilidades significam que pode haver uma riqueza de informações que podem ser vazadas (prejudicando a confidencialidade de um paciente) ou modificadas (trocando as imagens médicas de um paciente por outras, excluindo registros , ou potencialmente modificar as informações do paciente diretamente).
As vulnerabilidades de imagens médicas XSS foram submetidas à Canon Medial e um patch foi lançado. A Hedges recomenda que as organizações que executam a ferramenta a apliquem imediatamente.
FONTE: DARK READING