Krankenkassen: Vivy-App gibt Daten preis

Sicherheitsforscher haben einige gravierende Lücken in der Krankenkassen-App Vivy gefunden. Unter anderem konnte auf Dokumente, die man mit dem Arzt teilte, unberechtigt zugegriffen werden.

Artikel veröffentlicht am , Hanno Böck
Röntgenaufnahmen können über die Vivy-App mit Ärzten oder anderen Personen geteilt werden - doch auch unbefugte Dritte könnten die Daten abfangen.
Röntgenaufnahmen können über die Vivy-App mit Ärzten oder anderen Personen geteilt werden - doch auch unbefugte Dritte könnten die Daten abfangen. (Bild: Openstax/Wikimedia Commons/CC-BY 4.0)

"Sicherheit auf höchstem Niveau" verspricht Vivy, der Hersteller der gleichnamigen App für Krankenkassen, auf seiner Webseite. Die IT-Sicherheitsfirma Modzero hat sich die App angeschaut - und ist dabei auf einige sehr gravierende Sicherheitsprobleme gestoßen. Besonders problematisch: Dokumente, die ein Nutzer mit einem Arzt teilt, können von Unberechtigten abgerufen werden. Weiterhin verspricht Vivy Ende-zu-Ende-Verschlüsselung, die aber offenbar mit wenig Sachkenntnis implementiert wurde.

Vivy ist eine App, die von insgesamt 18 Krankenkassen ihren Kunden angeboten wird. Beteiligt sind unter anderem die Allianz und die DAK. Mit der App können Patienten Gesundheitsdaten verwalten und mit Ärzten teilen - ein Bereich, in dem man ein besonders hohes Niveau an Datenschutz und Datensicherheit erwarten würde. Vivy wirbt auch damit, dass die App und die dahinterliegende Technik von zahlreichen externen Dienstleistern geprüft wurde.

Bruteforce-Angriff erlaubt Auslesen von Dokumenten

Die Vivy-App bietet eine Funktion, mit der man kurzfristig Dokumente mit einem Arzt teilen kann. Gedacht ist sie beispielsweise für Situationen, in denen ein Patient in der Praxis sitzt und etwas direkt dem Arzt zeigen möchte.

Dabei wurde das Dokument auf der Vivy-Domain unter einer fünfstelligen Kennung abgelegt. Diese Kennung bestand nur aus Kleinbuchstaben. Damit war die Zahl der möglichen Kombinationen relativ begrenzt, insgesamt waren es etwa 11 Millionen mögliche Kennungen. Diese ließen sich nach Schätzung von Modzero innerhalb von weniger als einem Tag alle durchprobieren.

Stellenmarkt
  1. (Junior) Business Analyst (m/w/d) Schwerpunkt Analyse / Reporting
    Bruno Bader GmbH + Co.KG, Pforzheim
  2. Leiter IT (m/w/d)
    RAU | FOOD RECRUITMENT GmbH, Oyten bei Bremen
Detailsuche

Was ein Angreifer nach dem erfolgreichen Erraten einer gültigen Kennung tun konnte, hing davon ab, ob der Arzt das Dokument bereits abgerufen hatte. War das der Fall, wurden nur Metadaten preisgegeben. Zum Abruf der Daten benötigt man eine PIN. Die war jedoch nur vierstellig und konnte ebenfalls durch reines Durchprobieren erraten werden.

Die Antwort des Servers enthielt den vollen Namen, das Geburtsdatum, die E-Mail-Adresse des Patienten sowie Informationen über den behandelnden Arzt und die Krankenversicherung.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Vivy akzeptiert beliebigen Schlüssel 
  1. 1
  2. 2
  3. 3
  4.  


Aktuell auf der Startseite von Golem.de
E-Scooter
Voi wird wegen angeblich unbegrenzter Fahrten abgemahnt

Mit einer Tages- oder Monatskarte des E-Scooter-Anbieters Voi sollen Nutzer so viel fahren können, wie sie wollen - können sie aber nicht.

E-Scooter: Voi wird wegen angeblich unbegrenzter Fahrten abgemahnt
Artikel
  1. Vidme: Webseiten blenden ungewollt Pornos ein
    Vidme
    Webseiten blenden ungewollt Pornos ein

    Eine Pornowebseite hat die verwaiste Domain eines Videohosters gekauft. Auf bekannten Nachrichtenseiten wurden daraufhin Hardcore-Pornos angezeigt.

  2. Intel, Playdate, Elektroautos: Elektro boomt, Verbrenner verlieren
    Intel, Playdate, Elektroautos
    Elektro boomt, Verbrenner verlieren

    Sonst noch was? Was am 23. Juli 2021 neben den großen Meldungen sonst noch passiert ist, in aller Kürze.

  3. Datenbank: Facebook braucht schon Jahre für MySQL-Update
    Datenbank
    Facebook braucht schon Jahre für MySQL-Update

    Das Update von MySQL 5.6 auf das aktuelle 8.0 laufe bei Facebook wegen vieler Probleme schon seit "einigen Jahren" und ist noch nicht fertig.

m9898 01. Nov 2018

Und das beurteilt wer? Könnte sich ein Arzt und halt dann auch ein Apotheker lückenlos...

Bruto 31. Okt 2018

TÜV überprüft ja tatsächlich nicht die Sicherhet eines Produktes, sondern einfach nur ob...

Dieselmeister 31. Okt 2018

Kann ich dir sagen. Das o.g. Problem lässt sich sogar sehr einfach lösen. Man verwendet...

hab (Golem.de) 30. Okt 2018

Ihre Analyse ist im Artikel verlinkt. Die letzten fünf Absätze des Artikels beziehen...

Aluz 30. Okt 2018

Ja stimmt schon, selbst wenn die Pin nicht lang genug ist, jede Bank sperrt den Zugang...



Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • 30% Rabatt auf Amazon Warehouse • Asus TUF Gaming 27" FHD 280Hz 306,22€ • Samsung 970 Evo Plus 1TB 136,99€ • Gratis-Spiele im Epic Games Store • Alternate (u. a. be quiet Pure Wings 2 Gehäuselüfter 7,49€) • Philips 75" + Philips On-Ear-Kopfhörer 899€ • -15% auf TVs bei Ebay [Werbung]
    •  /