CISA ICS Medical Advisories
CISA ICS Medical Advisories gehört zur Kategorie „Medizintechnik / Healthcare". xonatec überwacht CISA ICS Medical Advisories kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
13 ReportsZeige 1 bis 13 von 13
-
Pharmacy/Medical Store POS – SQL-Injection über den name-Parameter
CVE-2024-40392 KritischDas SourceCodester Pharmacy/Medical Store Point of Sale System 1.0 enthält eine SQL-Injection-Schwachstelle über den Parameter name in addnew.php. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im Pharmacy/Medical Store Point of Sale System
CVE-2024-36673 KritischDas Sourcecodester Pharmacy/Medical Store Point of Sale System 1.0 ist über login.php anfällig für SQL-Injection. Die Ursache ist eine unzureichende Validierung der Eingaben für die Parameter email und password, wodurch Angreifer bösartige SQL-Abfragen einschleusen können. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
ICSNPP Ethercat Zeek Plugin – Out-of-Bounds-Write
CVE-2023-7244 KritischDie Industrial Control Systems Network Protocol Parsers (ICSNPP) – Ethercat Zeek Plugin in den Versionen d78dda6 und früher sind in ihrer primären Analysefunktion für Ethercat-Kommunikationspakete für einen Out-of-Bounds-Write anfällig. Dies könnte einem Angreifer die Ausführung beliebigen Codes ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
ICSNPP Ethercat Zeek Plugin – Out-of-Bounds-Write
CVE-2023-7243 KritischDas ICSNPP-Ethercat-Zeek-Plugin (Industrial Control Systems Network Protocol Parsers) ist in den Versionen d78dda6 und früher beim Analysieren bestimmter Ethercat-Datagramme für einen Out-of-Bounds-Write anfällig. Ein Angreifer könnte dies zur Ausführung beliebigen Codes ausnutzen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
ICS Business Manager – SQL-Injection
CVE-2023-6097 KritischIn ICS Business Manager (Version 7.06.0028.7089) besteht eine SQL-Injection-Schwachstelle. Ein entfernter Benutzer könnte über eine speziell präparierte SQL-Abfrage sämtliche in der Datenbank gespeicherten Informationen auslesen. Die Daten könnten zudem verändert oder gelöscht werden, was zu Fehlfunktionen der Anwendung führt. CVSS-Basiswert: 9.4 (Kritisch).
CVSS: 9.4 Publiziert: Referenz: NVD -
CVE-2026-2057 – SQL Injection in SourceCodester Medical Center Portal
CVE-2026-2057 HochIm SourceCodester Medical Center Portal Management System 1.0 wurde eine SQL-Injection-Schwachstelle in der Datei /login.php über den Parameter „User” entdeckt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.3 EPSS: 0.04% Publiziert: Referenz: NVD -
CVE-2026-2059 – SQL Injection in SourceCodester Medical Center Portal
CVE-2026-2059 HochIm SourceCodester Medical Center Portal Management System 1.0 wurde eine SQL-Injection-Schwachstelle in der Datei /emp_edit1.php über den Parameter „ID” entdeckt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.3 EPSS: 0.01% Publiziert: Referenz: NVD -
CVE-2025-58755 – Überschreiben von Systemdateien beim Entpacken in MONAI
CVE-2025-58755 HochMONAI (Medical Open Network for AI) verwendet laut NVD in Versionen bis einschliesslich 1.5.0 an mehreren Stellen die Funktion zip_file.extractall() direkt zur Verarbeitung komprimierter Dateien. Beim Entpacken einer Zip-Datei mit bösartigem Inhalt können dadurch Systemdateien überschrieben werden; da das Projekt zudem das Herunterladen von Zip-Inhalten über Links erlaubt, vergrössert sich der Angriffsumfang. Zum Zeitpunkt der Veröffentlichung waren keine korrigierten Versionen verfügbar. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: nur vertrauenswürdige Archive verarbeiten und Herstellerhinweise beachten.
CVSS: 8.8 Publiziert: Referenz: NVD -
Unsichere Deserialisierung beim Laden von Checkpoints in MONAI
CVE-2025-58756 HochIn MONAI (Medical Open Network for AI) bis einschliesslich Version 1.5.0 bestehen trotz sicherem Laden an einer Stelle weiterhin unsichere Ladevorgaenge, etwa beim Laden von Checkpoints. Das Laden eines Checkpoints mit boesartigem Inhalt kann eine Deserialisierungs-Schwachstelle auslösen und zur Codeausführung führen. Zum Zeitpunkt der Veröffentlichung ist keine korrigierte Version bekannt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Unsichere Deserialisierung in MONAI über pickle_operations
CVE-2025-58757 HochMONAI (Medical Open Network for AI) ist ein KI-Toolkit für die medizinische Bildgebung. In Versionen bis einschliesslich 1.5.0 verarbeitet die Funktion pickle_operations in monai/data/utils.py automatisch Schlüssel-Wert-Paare eines Dictionaries, die mit einem bestimmten Suffix enden, und deserialisiert sie mittels pickle.loads(). Diese Funktion enthält keinerlei Sicherheitsmassnahmen. Die Deserialisierung kann zur Codeausführung führen. Zum Zeitpunkt der Veröffentlichung ist keine korrigierte Version verfügbar. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Medical Card Generation System 1.0: SQL Injection in download-medical-cards.php
CVE-2025-2378 HochIn PHPGurukul Medical Card Generation System 1.0 wurde eine als kritisch eingestufte Schwachstelle in einem unbekannten Teil der Datei /download-medical-cards.php gefunden. Die Manipulation des Arguments searchdata führt zu SQL-Injection. Der Angriff kann remote initiiert werden, der Exploit wurde öffentlich bekannt gemacht und kann bereits verwendet werden. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
ICSNPP Ethercat Zeek-Plugin – Out-of-Bounds Read
CVE-2023-7242 HochDie ICSNPP-Ethercat-Zeek-Plugin-Versionen d78dda6 und älter sind bei der Analyse eines bestimmten Ethercat-Pakets anfällig für einen Lesezugriff ausserhalb der Grenzen. Ein Angreifer könnte dadurch den Zeek-Prozess zum Absturz bringen und Informationen aus dem Speicher offenlegen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
medkey – unzureichende Zugriffskontrolle in actionGetPatientById
CVE-2026-12207 MittelIn medkey (bis Commit fc09b7ba9441ff590b72d428d5380834216b09ed) ist die Funktion actionGetPatientById der REST-Schnittstelle des Medical-Moduls betroffen. Durch Manipulation lässt sich die Komponente beeinträchtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für CISA ICS Medical Advisories, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.