⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

KIS-SoftwareCloud-DiensteIT-Infrastruktur
Beschreibung

In Feng Office Version 3.11.13.11 ermöglicht eine nicht authentifizierte Schwachstelle in der Datei ck_upload_handler.php das beliebige Hochladen von Dateien – darunter potenziell schädliche Formate wie .html oder ausführbare Skripte – in das über HTTP erreichbare Verzeichnis /tmp/. Ein nicht authentifizierter Angreifer kann dadurch ohne jegliche Anmeldung schadhafte Inhalte auf dem Server platzieren und je nach Serverkonfiguration zur Ausführung bringen oder für Phishing- und Cross-Site-Scripting-Angriffe missbrauchen. Feng Office wird als webbasiertes Projektmanagement- und Kollaborationswerkzeug eingesetzt und kann in Gesundheitseinrichtungen für die interne Teamkommunikation, Dokumentenverwaltung und Aufgabenplanung genutzt werden; sofern es dort im Betrieb ist, besteht das Risiko, dass Angreifer über kompromittierte Uploads Zugang zu sensiblen Patientendaten oder internen Netzwerksegmenten erlangen. Angesichts des CVSS-Scores von 9,8 ist sofortiges Handeln – Zugriffssperrung auf den betroffenen Handler und Aktualisierung der Software – dringend erforderlich.

Handlungsempfehlung

1 Feng Office auf eine Version nach 3.11.13.11 aktualisieren, sofern ein Patch verfügbar ist; bis dahin den öffentlichen Zugriff auf ck_upload_handler.php durch Web-Server-Konfiguration (z. B. .htaccess-Regel oder Nginx-Location-Block) vollständig sperren.

2. Öffentlich erreichbare Upload-Verzeichnisse (insbesondere /tmp/) auf dem Web-Server so konfigurieren, dass hochgeladene Dateien nicht direkt über HTTP ausgeführt oder abgerufen werden können (z. B. Execution-Bit entfernen, X-Content-Type-Options setzen).

3. Netzwerksegmentierung prüfen: Feng-Office-Server darf nicht direkt aus dem Internet erreichbar sein; Zugang nur über VPN oder IP-Whitelisting gestatten.

4. Bestehende Upload-Verzeichnisse (/tmp/) auf verdächtige Dateien (z. B. .html, .php, .js) untersuchen und Protokolldateien des Web-Servers auf unberechtigte POST-Anfragen an ck_upload_handler.php auswerten.

5. Verantwortliche für Datenschutz und Informationssicherheit informieren; bei Hinweisen auf aktive Ausnutzung Meldepflichten gemäß NIS2 (BSI) sowie BACS (CH) und CERT.at (AT) prüfen.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →