Betroffene Einrichtungen
Bereich
Im Webserver-Binary /bin/httpd wurde eine versteckte Backdoor-Authentifizierung in der Funktion login() (Adresse 0x004c88b8) entdeckt: Nach einem fehlgeschlagenen normalen Anmeldeversuch liest das System über GetValue("sys.rzadmin.password") ein Klartext-Passwort aus der Gerätekonfiguration und vergleicht es per strcmp() direkt mit der Benutzereingabe — bei Übereinstimmung wird unabhängig vom eingegebenen Benutzernamen sofort Administrator-Zugriff (role=2) mit gültiger Session gewährt. Mit einem CVSS-Score von 9.8 (kritisch) ist kein Authentifizierungsaufwand erforderlich, da der Benutzername vollständig ignoriert wird und das Backdoor-Passwort im Klartext in der Konfiguration hinterlegt ist. Webserver-Komponenten dieses Typs werden in Kliniken häufig in vernetzten Medizingeräten, Administrationsoberflächen oder Netzwerkkomponenten eingesetzt — sofern ein betroffenes Gerät im klinischen Umfeld betrieben wird, kann ein Angreifer mit Netzwerkzugang vollständige Administratorkontrolle erlangen, was die Verfügbarkeit, Integrität und den Datenschutz patientenbezogener Systeme erheblich gefährden kann. Aufgrund der kritischen Einstufung und der trivialen Ausnutzbarkeit ist unverzügliches Handeln erforderlich.
1 Betroffene Geräte identifizieren: Prüfen Sie, ob in Ihrer Umgebung Geräte betrieben werden, deren Webserver-Binary /bin/httpd die Funktion GetValue("sys.rzadmin.password") enthält (z. B. mittels Firmware-Analyse oder Herstelleranfrage), und fordern Sie beim Hersteller sofort einen Sicherheitspatch oder eine aktualisierte Firmware an.
2. Netzwerkzugang sofort einschränken: Blockieren Sie den Zugriff auf die HTTP/HTTPS-Administrationsoberfläche betroffener Geräte durch Firewall-Regeln oder VLAN-Segmentierung, bis ein Patch verfügbar und eingespielt ist.
3. Konfigurationswert prüfen und härten: Lesen Sie den aktuellen Wert von sys.rzadmin.password aus der Gerätekonfiguration aus — ist dieser gesetzt, dokumentieren Sie den Fund und ändern Sie ihn sofern möglich auf einen langen, zufälligen Wert als temporäre Risikominderung bis zur Herstellerbehebung.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja