重要な脆弱性情報 脆弱性の詳細 説明 CERT Polska は、CGM CLININET および CGM NETRAAD ソフトウェアにおける8つの脆弱性に関する報告を受け、開示の調整に関与しました。 CVE-2025-10350: SQLインジェクション脆弱性により、攻撃者はPACSシステムへの接続を通じて、CGM CLININET が処理するデータを含むデータベースへのアクセス権限を取得できます。 CVE-2025-30035: 重要な機能に対する認証が欠落しており、ユーザー名を提供するだけで認証をバイパスできます。 CVE-2025-30042: 証明書番号のみを使用して認証が行われるため、認証情報番号自体が認証に使用可能となります。 CVE-2025-30044: パラメータの正規化が不十分であるため、コードインジェクションが発生します。 CVE-2025-30062: SQLインジェクション脆弱性。 CVE-2025-58402: 適切な認可チェックなしで、直接的かつ順序立ったオブジェクト識別子にアクセス可能。 CVE-2025-58405: クリックジャッキング攻撃に対する防止メカニズムが実装されていない。 CVE-2025-58406: 必要なセキュリティHTTPヘッダーに応答しないため、クライアント側の攻撃リスクが露呈する。 謝辞 CVE-2025-10350、CVE-2025-30035、CVE-2025-30042、CVE-2025-30044、および CVE-2025-30062 の脆弱性について、責任ある開示を行ってくれた Maciej Kazulak に感謝いたします。