Betroffene Einrichtungen
Bereich
In Feng Office Version 3.11.13.11 ermöglicht eine nicht authentifizierte Schwachstelle in der Datei ck_upload_handler.php das beliebige Hochladen von Dateien – darunter potenziell schädliche Formate wie .html oder ausführbare Skripte – in das über HTTP erreichbare Verzeichnis /tmp/. Ein nicht authentifizierter Angreifer kann dadurch ohne jegliche Anmeldung schadhafte Inhalte auf dem Server platzieren und je nach Serverkonfiguration zur Ausführung bringen oder für Phishing- und Cross-Site-Scripting-Angriffe missbrauchen. Feng Office wird als webbasiertes Projektmanagement- und Kollaborationswerkzeug eingesetzt und kann in Gesundheitseinrichtungen für die interne Teamkommunikation, Dokumentenverwaltung und Aufgabenplanung genutzt werden; sofern es dort im Betrieb ist, besteht das Risiko, dass Angreifer über kompromittierte Uploads Zugang zu sensiblen Patientendaten oder internen Netzwerksegmenten erlangen. Angesichts des CVSS-Scores von 9,8 ist sofortiges Handeln – Zugriffssperrung auf den betroffenen Handler und Aktualisierung der Software – dringend erforderlich.
1 Feng Office auf eine Version nach 3.11.13.11 aktualisieren, sofern ein Patch verfügbar ist; bis dahin den öffentlichen Zugriff auf ck_upload_handler.php durch Web-Server-Konfiguration (z. B. .htaccess-Regel oder Nginx-Location-Block) vollständig sperren.
2. Öffentlich erreichbare Upload-Verzeichnisse (insbesondere /tmp/) auf dem Web-Server so konfigurieren, dass hochgeladene Dateien nicht direkt über HTTP ausgeführt oder abgerufen werden können (z. B. Execution-Bit entfernen, X-Content-Type-Options setzen).
3. Netzwerksegmentierung prüfen: Feng-Office-Server darf nicht direkt aus dem Internet erreichbar sein; Zugang nur über VPN oder IP-Whitelisting gestatten.
4. Bestehende Upload-Verzeichnisse (/tmp/) auf verdächtige Dateien (z. B. .html, .php, .js) untersuchen und Protokolldateien des Web-Servers auf unberechtigte POST-Anfragen an ck_upload_handler.php auswerten.
5. Verantwortliche für Datenschutz und Informationssicherheit informieren; bei Hinweisen auf aktive Ausnutzung Meldepflichten gemäß NIS2 (BSI) sowie BACS (CH) und CERT.at (AT) prüfen.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja