Betroffene Einrichtungen
Bereich
Das Perl-Datenbankmodul DBIx::QuickORM vor Version 0.000026 setzt SQL-Bezeichner (z. B. Sortierspalten, WHERE-Schlüssel, Join-Aliase) ungequotet in SQL-Abfragen ein, was SQL-Injection durch nicht vertrauenswürdige Eingaben ermöglicht. Mit einem CVSS-Score von 9.8 ist das Risiko kritisch, insbesondere wenn Perl-basierte Klinikanwendungen (KIS, LIS, Portale) Nutzereingaben an betroffene Identifier-Positionen weiterleiten. Ein erfolgreicher Angriff kann zur Kompromittierung von Patientendaten oder klinischen Datenbanken führen.
1 Prüfen, ob DBIx::QuickORM in eigenen Perl-basierten Anwendungen oder KIS/LIS-Komponenten eingesetzt wird (z. B. via 'cpan -l | grep QuickORM').
2. Sofortiges Update auf DBIx::QuickORM Version 0.000026 oder höher über CPAN ('cpanm DBIx::QuickORM') durchführen.
3. Bis zum Patch alle Stellen im Code identifizieren, an denen Nutzereingaben (z. B. Sortierparameter, Spaltenfilter) an QuickORM-Methoden wie order_by übergeben werden, und diese mit einer Whitelist absichern.
4. Datenbankzugriffslogs auf ungewöhnliche SQL-Konstrukte oder Injection-Muster der letzten 90 Tage prüfen (z. B. via SIEM oder DB-Audit-Log).
5. Entwickler und Betreiber interner Webapplikationen (z. B. Patientenportale, Labor-APIs) über die Schwachstelle informieren und kurzfristig Code-Review für betroffene Identifier-Parameter anordnen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja