⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

NetzwerkIT-InfrastrukturMedizintechnikIoT / Sensoren
Beschreibung

Im Webserver-Binary /bin/httpd wurde eine versteckte Backdoor-Authentifizierung in der Funktion login() (Adresse 0x004c88b8) entdeckt: Nach einem fehlgeschlagenen normalen Anmeldeversuch liest das System über GetValue("sys.rzadmin.password") ein Klartext-Passwort aus der Gerätekonfiguration und vergleicht es per strcmp() direkt mit der Benutzereingabe — bei Übereinstimmung wird unabhängig vom eingegebenen Benutzernamen sofort Administrator-Zugriff (role=2) mit gültiger Session gewährt. Mit einem CVSS-Score von 9.8 (kritisch) ist kein Authentifizierungsaufwand erforderlich, da der Benutzername vollständig ignoriert wird und das Backdoor-Passwort im Klartext in der Konfiguration hinterlegt ist. Webserver-Komponenten dieses Typs werden in Kliniken häufig in vernetzten Medizingeräten, Administrationsoberflächen oder Netzwerkkomponenten eingesetzt — sofern ein betroffenes Gerät im klinischen Umfeld betrieben wird, kann ein Angreifer mit Netzwerkzugang vollständige Administratorkontrolle erlangen, was die Verfügbarkeit, Integrität und den Datenschutz patientenbezogener Systeme erheblich gefährden kann. Aufgrund der kritischen Einstufung und der trivialen Ausnutzbarkeit ist unverzügliches Handeln erforderlich.

Handlungsempfehlung

1 Betroffene Geräte identifizieren: Prüfen Sie, ob in Ihrer Umgebung Geräte betrieben werden, deren Webserver-Binary /bin/httpd die Funktion GetValue("sys.rzadmin.password") enthält (z. B. mittels Firmware-Analyse oder Herstelleranfrage), und fordern Sie beim Hersteller sofort einen Sicherheitspatch oder eine aktualisierte Firmware an.

2. Netzwerkzugang sofort einschränken: Blockieren Sie den Zugriff auf die HTTP/HTTPS-Administrationsoberfläche betroffener Geräte durch Firewall-Regeln oder VLAN-Segmentierung, bis ein Patch verfügbar und eingespielt ist.

3. Konfigurationswert prüfen und härten: Lesen Sie den aktuellen Wert von sys.rzadmin.password aus der Gerätekonfiguration aus — ist dieser gesetzt, dokumentieren Sie den Fund und ändern Sie ihn sofern möglich auf einen langen, zufälligen Wert als temporäre Risikominderung bis zur Herstellerbehebung.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →