脆弱性レベル - 高 日付 - 2025年11月10日 影響を受ける製品 - PacsOne Server v6.6.2 - 影響を受けるバージョン範囲は未定義 CVE - CVE-2018-25124 CWE - CWE-22:制限ディレクトリへのパス名制限不備('パスTraversal') CVSS - 8.7 CVSS V4 ベクトル - CVSS: 4.0/AV:N/AC:L/AT:N/PR: N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N 参考文献 - ExploitDB-43907 - PacsOne Server 製品サイト 情報提供者 - Carlos Avila 説明 - PacsOne Server バージョン 6.6.2(以前のバージョンも影響を受ける可能性あり)には、WebベースのDICOMビューアコンポーネントにおけるパスTraversal脆弱性があります。攻撃に成功すると、遠隔地の認証なしの攻撃者が、作成された 'path' パラメータを使用して 'nocache.php' エンドポイント経由で任意のファイルを読み取ることができます。この脆弱性の悪用証拠は、Shadowserver Foundation によって2025年2月7日 UTC に確認されました。