⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IoT / SensorenIT-InfrastrukturLIS / RIS / PACS
Beschreibung

In Apache IoTDB (Versionen ab 1.0.0 bis vor 2.0.10) bestehen zwei kombinierte Schwachstellen: Unzureichender Session-Ablauf sowie eine Authentifizierungsumgehung durch Capture-Replay, bei der veraltete, gecachte Zugangsdaten über die REST-Basic-Authentication akzeptiert werden. Ein nicht authentifizierter Angreifer kann dadurch abgefangene Credentials wiederverwenden und sich unberechtigten Zugang zu IoTDB-Instanzen verschaffen, was bei einem CVSS-Score von 9.8 als kritisch einzustufen ist. Apache IoTDB wird als Zeitreihendatenbank typischerweise für IoT-Szenarien eingesetzt und kann in Gesundheitseinrichtungen zur Erfassung von Sensordaten, Gebäudetechnik oder vernetzten Medizingeräten betrieben werden – sofern dort entsprechende IoT-Infrastrukturen vorhanden sind. Ein erfolgreicher Angriff könnte im Klinikumfeld zur Kompromittierung von Sensordaten oder vernetzten Systemen führen und im schlimmsten Fall die Verfügbarkeit und Integrität patientenrelevanter Daten gefährden. Ein sofortiges Update auf Version 2.0.10 ist dringend erforderlich.

Handlungsempfehlung

1 Apache IoTDB auf Version 2.0.10 aktualisieren, da diese Version die Schwachstellen bezüglich unzureichendem Session-Ablauf und Authentifizierungsumgehung durch Capture-Replay behebt.

2. Bis zum Einspielen des Updates den Netzwerkzugang zu IoTDB-Instanzen auf vertrauenswürdige Systeme beschränken (z. B. per Firewall-Regeln oder Network Segmentation).

3. Alle aktiven Sessions und REST-API-Zugangsdaten nach dem Update ungültig machen bzw. neu vergeben, um möglicherweise kompromittierte Credentials zu entwerten.

4. Audit-Logs der IoTDB-Instanzen auf ungewöhnliche Authentifizierungsversuche oder verdächtige Zugriffsmuster seit Version 1.0.0 überprüfen.

5. Inventarisierung aller IoTDB-Einsatzorte im Haus durchführen (z. B. Gebäudetechnik, vernetzte Sensoren, Monitoring-Systeme) und Patch-Status zentral dokumentieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →