Betroffene Einrichtungen
Bereich
SiYuan vor Version 3.7.3 enthält eine kritische SQL-Injection-Schwachstelle im API-Endpunkt /api/filetree/searchDocs, bei dem ein vom Aufrufer übermittelter Keyword-Parameter ungefiltert und ohne Parameter-Binding direkt in SQL-Abfragen eingebettet wird. Da der zugrunde liegende SQLite-Treiber gestapelte, durch Semikolons getrennte Anweisungen unterstützt und ein read-write-Handle verwendet wird, kann ein Angreifer mit lediglich einem RoleReader-Publish-Token – oder gänzlich ohne Authentifizierung, sofern Publish.Auth.Enable deaktiviert ist – den gesamten Datenbankinhalt aller unverschlüsselten Notizbücher lesen und manipulieren. SiYuan wird als selbstgehostetes Wissensmanagement- und Dokumentationswerkzeug eingesetzt und kann in Gesundheitseinrichtungen patientenbezogene Notizen, Prozessdokumentationen oder interne Betriebsdaten enthalten, sofern es dort betrieben wird; im Falle eines erfolgreichen Angriffs wäre Vertraulichkeit und Integrität dieser Daten vollständig kompromittiert. Angesichts des maximalen CVSS-Scores von 10.0 und der niedrigen Angriffshürde ist eine sofortige Aktualisierung auf Version 3.7.3 sowie die sofortige Einschränkung des Netzwerkzugangs dringend geboten.
1 SiYuan auf Version 3.7.3 oder höher aktualisieren, da ab dieser Version die SQL-Injection-Schwachstelle im /api/filetree/searchDocs-Endpunkt behoben ist.
2. Bis zum Einspielen des Updates Publish-Modus deaktivieren (Publish.Auth.Enable auf true setzen) und den Netzwerkzugang zu SiYuan-Instanzen auf vertrauenswürdige interne Netzsegmente beschränken, um unauthentifizierten Zugriff zu unterbinden.
3. Prüfen, ob SiYuan-Notebooks patientenbezogene oder betriebskritische Daten enthalten; betroffene Datenbanken auf unautorisierte Änderungen untersuchen und Integritätsprüfung durchführen.
4. Zugriffslogs des /api/filetree/searchDocs-Endpunkts auf verdächtige Keyword-Parameter (z. B. Semikolons, SQL-Schlüsselwörter) seit dem letzten bekannten sicheren Zustand prüfen.
5. Interne Richtlinie für den Einsatz von Wiki- und Notiz-Anwendungen im Klinikumfeld überarbeiten: Produktivinstanzen dürfen nicht ohne Authentifizierung erreichbar sein und müssen in das Patch-Management integriert werden.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja