公開:

【CVE-2025-0572】Sante PACS Server Web Portalに深刻な脆弱性、医療画像システムのセキュリティに警鐘

text: XEXEQ編集部
(記事は執筆時の情報に基づいており、現在では異なる場合があります)


記事の要約

  • Sante PACS Server Web Portalにディレクトリトラバーサルの脆弱性
  • DCMファイルの解析時に任意のファイル書き込みが可能
  • 認証済みユーザーによる悪用の可能性あり

Sante PACS Server Web PortalのDCMファイル解析における脆弱性

Zero Day Initiativeは2025年1月30日、Sante PACS Server Web PortalにDCMファイル解析時のディレクトリトラバーサルの脆弱性を発見したことを公開した。この脆弱性は【CVE-2025-0572】として識別されており、認証済みユーザーが任意のファイルを作成できる可能性があることが指摘されている。[1]

脆弱性はユーザーが提供したパスの検証が不適切であることに起因しており、ファイル操作時に悪用される可能性が存在する。CVSSスコアは4.3(MEDIUM)と評価されており、攻撃元区分はネットワーク、攻撃条件の複雑さは低いとされているが、攻撃には認証情報が必要とされている。

影響を受けるバージョンはSante PACS Server 4.0.9であり、SSVCの評価では技術的影響は部分的とされている。CWEでは「CWE-22:制限されたディレクトリへのパス名の不適切な制限(パストラバーサル)」として分類されており、適切なパス検証の重要性が示されている。

Sante PACS Server脆弱性の詳細

項目 詳細
脆弱性ID CVE-2025-0572(ZDI-CAN-25308)
影響製品 Sante PACS Server 4.0.9
深刻度 CVSS 4.3(MEDIUM)
脆弱性タイプ ディレクトリトラバーサル(CWE-22)
攻撃条件 認証が必要、リモートからの攻撃が可能
技術的影響 部分的(SSVC評価)

ディレクトリトラバーサルについて

ディレクトリトラバーサルとは、Webアプリケーションにおいてファイルパスの検証が不十分な場合に発生する脆弱性の一種であり、攻撃者が意図しないディレクトリにアクセスできる状態を指す。主な特徴として、以下のような点が挙げられる。

  • パス名の検証が不適切な場合に発生する代表的な脆弱性
  • システム内の重要なファイルへの不正アクセスが可能になる
  • 適切なパス検証による防御が必要不可欠

ディレクトリトラバーサル攻撃は、特に医療システムのような重要インフラでは深刻な影響をもたらす可能性がある。Sante PACS Serverの事例では、DCMファイル解析時のパス検証が不十分であることが原因で、認証済みユーザーによる任意のファイル作成が可能となっており、早急な対策が求められている。

Sante PACS Server脆弱性に関する考察

医療情報システムにおける脆弱性の発見は、患者データの保護という観点から非常に重要な意味を持つ。特にPACSシステムは医療画像データを扱う核心的なコンポーネントであり、ディレクトリトラバーサルの脆弱性は医療機関のセキュリティ体制全体に影響を及ぼす可能性があるだろう。

今後は、医療システムのセキュリティ強化において、入力値の厳格な検証やアクセス制御の徹底が更に重要になると予想される。特にファイル操作を伴う機能については、開発段階からセキュリティバイデザインの考え方を取り入れ、脆弱性の発生を未然に防ぐ必要があるだろう。

医療のデジタル化が進む中、PACSシステムの重要性は更に高まることが予想される。セキュリティアップデートの迅速な適用と、継続的な脆弱性診断の実施が、医療システムの信頼性維持には不可欠となるはずだ。

参考サイト

  1. ^ CVE. 「CVE: Common Vulnerabilities and Exposures」. https://www.cve.org/CVERecord?id=CVE-2025-0572, (参照 25-02-21).

※上記コンテンツはAIで確認しておりますが、間違い等ある場合はコメントよりご連絡いただけますと幸いです。

「セキュリティ」に関するコラム一覧「セキュリティ」に関するニュース一覧
アーカイブ一覧
セキュリティに関する人気タグ
セキュリティに関するカテゴリ

ブログに戻る

コメントを残す

コメントは公開前に承認される必要があることにご注意ください。