⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturKIS-SoftwareLIS / RIS / PACS
Beschreibung

Das Perl-Datenbankmodul DBIx::QuickORM vor Version 0.000026 setzt SQL-Bezeichner (z. B. Sortierspalten, WHERE-Schlüssel, Join-Aliase) ungequotet in SQL-Abfragen ein, was SQL-Injection durch nicht vertrauenswürdige Eingaben ermöglicht. Mit einem CVSS-Score von 9.8 ist das Risiko kritisch, insbesondere wenn Perl-basierte Klinikanwendungen (KIS, LIS, Portale) Nutzereingaben an betroffene Identifier-Positionen weiterleiten. Ein erfolgreicher Angriff kann zur Kompromittierung von Patientendaten oder klinischen Datenbanken führen.

Handlungsempfehlung

1 Prüfen, ob DBIx::QuickORM in eigenen Perl-basierten Anwendungen oder KIS/LIS-Komponenten eingesetzt wird (z. B. via 'cpan -l | grep QuickORM').

2. Sofortiges Update auf DBIx::QuickORM Version 0.000026 oder höher über CPAN ('cpanm DBIx::QuickORM') durchführen.

3. Bis zum Patch alle Stellen im Code identifizieren, an denen Nutzereingaben (z. B. Sortierparameter, Spaltenfilter) an QuickORM-Methoden wie order_by übergeben werden, und diese mit einer Whitelist absichern.

4. Datenbankzugriffslogs auf ungewöhnliche SQL-Konstrukte oder Injection-Muster der letzten 90 Tage prüfen (z. B. via SIEM oder DB-Audit-Log).

5. Entwickler und Betreiber interner Webapplikationen (z. B. Patientenportale, Labor-APIs) über die Schwachstelle informieren und kurzfristig Code-Review für betroffene Identifier-Parameter anordnen.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →