Betroffene Einrichtungen
Bereich
Eine kritische IDOR-Schwachstelle in OpenProject (vor 17.3.3/17.4.1) erlaubt es einem Projektadministrator, die Nextcloud- oder OneDrive-Ordner anderer Projekte zu übernehmen, indem er deren Ordner-ID manipuliert. Beim nächsten Sync werden die Zugriffsberechtigungen (ACLs) des fremden Ordners überschrieben, was unbefugten Datenzugriff ermöglicht. In Gesundheitseinrichtungen können davon sensible Projektdokumente, Patientenbezogene Unterlagen oder klinische Arbeitsunterlagen betroffen sein.
1 OpenProject sofort auf Version 17.3.3 bzw. 17.4.1 aktualisieren – Patch ist verfügbar und behebt die IDOR-Schwachstelle.
2. Projektadministratoren-Rollen in OpenProject auf das Minimum beschränken und bestehende Rollenzuweisungen auditieren.
3. Nextcloud- und OneDrive-Storages auf unautorisierte Ordnerverknüpfungen prüfen: ACL-Logs der letzten Wochen auf unerwartete Berechtigungsänderungen untersuchen.
4. Zugriffsprotokolle der betroffenen Projekt-Storages sichten, um mögliche Datenzugriffe auf Patientendokumente oder Projektdaten zu erkennen.
5. Bis zur Einspielung des Patches den Managed-Folder-Sync in OpenProject deaktivieren, um ACL-Überschreibungen durch potenzielle Angreifer zu verhindern.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja