Medizin: Updateprozess bei Ärztesoftware Quincy war ungeschützt

In einer Software für Arztpraxen ist der Updateprozess ungeschützt über eine Rsync-Verbindung erfolgt. Der Hersteller der Software versucht, Berichterstattung darüber zu verhindern.

Ein Bericht von veröffentlicht am
In Arztpraxen werden häufig sehr private Daten verarbeitet, daher sollte deren Software besonders auf Sicherheit und Datenschutz achten.
In Arztpraxen werden häufig sehr private Daten verarbeitet, daher sollte deren Software besonders auf Sicherheit und Datenschutz achten. (Bild: Pixnio/CC0 1.0)

Eine Software namens Quincy, die in vielen Arztpraxen zur Verwaltung von Patientendaten eingesetzt wird, hat massive Sicherheitsprobleme durch einen ungeschützten Updateprozess gehabt. Der Hersteller bestritt zunächst, dass die Sicherheitslücken überhaupt existierten. Die Zeitschrift Medical Tribune, die zuerst über die Probleme berichtet hatte, hat ihren Artikel wieder entfernt. Golem.de konnte die Sicherheitsprobleme des Updateprozesses selbst nachvollziehen. Inzwischen ist die Software aktualisiert worden.

Inhalt:
  1. Medizin: Updateprozess bei Ärztesoftware Quincy war ungeschützt
  2. Update über ungeschützte Rsync-Verbindung

Die IT-Sicherheitsfirma X41 D-Sec hatte im Auftrag einer Arztpraxis die Sicherheit der dortigen Software geprüft. Dabei fand X41 mehrere Probleme in der dort verwendeten Software Quincy. Die kritischste Lücke: Der Updateprozess erfolgte über eine komplett ungeschützte Rsync-Verbindung, ein Netzwerkangreifer hätte somit einen Man-in-the-Middle-Angriff durchführen und die Updatedateien durch Schadcode austauschen können. Ein Angreifer hätte damit beispielsweise Patientendaten stehlen können. Diese Resultate stellte X41 sowohl Golem.de als auch der Zeitschrift Medical Tribune zur Verfügung.

Hersteller bestreitet Problem

Golem.de informierte daraufhin den Hersteller von Quincy, die Firma Frey, über die Lücken und bat um eine Stellungnahme. Zunächst erhielten wir keine Antwort, auf nochmalige Nachfrage bestritt der Geschäftsführer von Frey, Lars Wichmann, dass die Probleme überhaupt existierten. "Die angeblichen Sicherheitslücken können wir nicht bestätigen", schrieb Wichman in der Antwort an Golem.de. "Die aufgeworfenen Punkte und/oder deren Interpretation im Hinblick auf eine konstruierte Bedrohungslage sind nicht zutreffend und entsprechen nicht den Tatsachen."

Zu diesem Zeitpunkt hatte die Medizin-Fachzeitschrift Medical Tribune bereits über die Sicherheitslücken berichtet. Der Geschäftsführer von Frey teilte uns mit, dass die Firma gegen diese Berichterstattung bereits juristisch vorzugehen versuchte: "Wegen der erfolgten Falschdarstellungen haben wir bereits entsprechende rechtliche Schritte eingeleitet." Die Medical Tribune entfernte zwischenzeitlich den Artikel, der sowohl in der Printausgabe als auch Online erschienen war, wieder von ihrer Webseite.

Stellenmarkt
  1. Business Analyst / Prozessmanager (m/w/d) Finanzbuchhaltung
    VPV Versicherungen, Stuttgart
  2. Change und Release Manager (m/w/d)
    Börse Stuttgart GmbH, Stuttgart
Detailsuche

Für unsere Berichterstattung war die Sache daher nicht ganz unproblematisch. Golem.de hatte bereits in der Vergangenheit über Funde der Firma X41 berichtet und wir hielten die Darstellung für vertrauenswürdig. Aber der Hersteller bestritt alle Probleme. Daher versuchten wir, selbst die Sicherheitsprobleme nachzuvollziehen. Wir konzentrierten uns dabei auf die unserer Ansicht nach kritischste Sicherheitslücke, den ungeschützten Updateprozess. In unseren eigenen Tests konnten wir die Beschreibung der Lücke nachvollziehen und einen entsprechenden Angriff in einem Testsystem nachstellen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Update über ungeschützte Rsync-Verbindung 
  1. 1
  2. 2
  3.  


AdrianWalterCS 12. Dez 2019

Richtig. Jedoch wurde die Problematik bisher weder von den Verantwortlichen, noch von den...

Potrimpo 11. Dez 2019

Dein Name spricht hier Bände.

minnime 11. Dez 2019

Das meinte ich so nicht, ich kann aber die kommunikationstechnische Reaktion der Firma...

FreiGeistler 11. Dez 2019

Ein Hipster als Zahnarzt ist auch eher die Ausnahme. Ein Sprachassistent ist jedenfall...

Iruwen 11. Dez 2019

Also wenn man eh schon in der Praxis ist kann man auch einfach... scnr



Aktuell auf der Startseite von Golem.de
Pixel 6 und 6 Pro im Test
Google hat es endlich geschafft

Das Pixel 6 und Pixel 6 Pro werden endlich Googles Rang als Android-Macher gerecht: Die Smartphones bieten starke Hardware und sinnvolle Software.
Ein Test von Tobias Költzsch

Pixel 6 und 6 Pro im Test: Google hat es endlich geschafft
Artikel
  1. Apple-Software-Updates: iOS 15.1, iPadOS 15.1, WatchOS 8.1 und TVOS 15.1 verfügbar
    Apple-Software-Updates
    iOS 15.1, iPadOS 15.1, WatchOS 8.1 und TVOS 15.1 verfügbar

    Die ersten größeren Aktualisierungen für iPhone, iPad, Apple Watch und Apple TV sind da. Wer das iPhone 13 verwendet, profitiert besonders.

  2. Desktop-Betriebssystem: Apple MacOS Monterey mit neuem Safari und Fokus-Funktion
    Desktop-Betriebssystem
    Apple MacOS Monterey mit neuem Safari und Fokus-Funktion

    Apple hat die finale Version seines Mac-Betriebssystems MacOS Monterey veröffentlicht. Dabei sind ein neuer Safari-Browser und eine Konzentrationsfunktion.

  3. 20 Jahre Windows XP: Der letzte XP-Fan
    20 Jahre Windows XP
    Der letzte XP-Fan

    Windows XP wird 20 Jahre alt - und nur wenige nutzen es noch täglich. Golem.de hat einen dieser Anwender besucht.
    Ein Interview von Martin Wolf

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Bosch Professional günstiger • Punkte sammeln bei MM für Club-Mitglieder: 1.000 Punkte geschenkt • Alternate (u. a. Apacer 1TB SATA 86,90€ & Team Group 1TB PCIe 4.0 159,90€) • Echo Show 8 (1. Gen.) 64,99€ • Halloween Sale bei Gamesplanet • Smart Home von Eufy günstiger [Werbung]
    •  /