• IT-Karriere:
  • Services:

Medizin: Updateprozess bei Ärztesoftware Quincy war ungeschützt

In einer Software für Arztpraxen ist der Updateprozess ungeschützt über eine Rsync-Verbindung erfolgt. Der Hersteller der Software versucht, Berichterstattung darüber zu verhindern.

Ein Bericht von veröffentlicht am
In Arztpraxen werden häufig sehr private Daten verarbeitet, daher sollte deren Software besonders auf Sicherheit und Datenschutz achten.
In Arztpraxen werden häufig sehr private Daten verarbeitet, daher sollte deren Software besonders auf Sicherheit und Datenschutz achten. (Bild: Pixnio/CC0 1.0)

Eine Software namens Quincy, die in vielen Arztpraxen zur Verwaltung von Patientendaten eingesetzt wird, hat massive Sicherheitsprobleme durch einen ungeschützten Updateprozess gehabt. Der Hersteller bestritt zunächst, dass die Sicherheitslücken überhaupt existierten. Die Zeitschrift Medical Tribune, die zuerst über die Probleme berichtet hatte, hat ihren Artikel wieder entfernt. Golem.de konnte die Sicherheitsprobleme des Updateprozesses selbst nachvollziehen. Inzwischen ist die Software aktualisiert worden.

Inhalt:
  1. Medizin: Updateprozess bei Ärztesoftware Quincy war ungeschützt
  2. Update über ungeschützte Rsync-Verbindung

Die IT-Sicherheitsfirma X41 D-Sec hatte im Auftrag einer Arztpraxis die Sicherheit der dortigen Software geprüft. Dabei fand X41 mehrere Probleme in der dort verwendeten Software Quincy. Die kritischste Lücke: Der Updateprozess erfolgte über eine komplett ungeschützte Rsync-Verbindung, ein Netzwerkangreifer hätte somit einen Man-in-the-Middle-Angriff durchführen und die Updatedateien durch Schadcode austauschen können. Ein Angreifer hätte damit beispielsweise Patientendaten stehlen können. Diese Resultate stellte X41 sowohl Golem.de als auch der Zeitschrift Medical Tribune zur Verfügung.

Hersteller bestreitet Problem

Golem.de informierte daraufhin den Hersteller von Quincy, die Firma Frey, über die Lücken und bat um eine Stellungnahme. Zunächst erhielten wir keine Antwort, auf nochmalige Nachfrage bestritt der Geschäftsführer von Frey, Lars Wichmann, dass die Probleme überhaupt existierten. "Die angeblichen Sicherheitslücken können wir nicht bestätigen", schrieb Wichman in der Antwort an Golem.de. "Die aufgeworfenen Punkte und/oder deren Interpretation im Hinblick auf eine konstruierte Bedrohungslage sind nicht zutreffend und entsprechen nicht den Tatsachen."

Zu diesem Zeitpunkt hatte die Medizin-Fachzeitschrift Medical Tribune bereits über die Sicherheitslücken berichtet. Der Geschäftsführer von Frey teilte uns mit, dass die Firma gegen diese Berichterstattung bereits juristisch vorzugehen versuchte: "Wegen der erfolgten Falschdarstellungen haben wir bereits entsprechende rechtliche Schritte eingeleitet." Die Medical Tribune entfernte zwischenzeitlich den Artikel, der sowohl in der Printausgabe als auch Online erschienen war, wieder von ihrer Webseite.

Stellenmarkt
  1. Stadtverwaltung Bocholt, Bocholt
  2. ALDI International Services GmbH & Co. oHG, Mülheim an der Ruhr, Düsseldorf, Dortmund, Duisburg

Für unsere Berichterstattung war die Sache daher nicht ganz unproblematisch. Golem.de hatte bereits in der Vergangenheit über Funde der Firma X41 berichtet und wir hielten die Darstellung für vertrauenswürdig. Aber der Hersteller bestritt alle Probleme. Daher versuchten wir, selbst die Sicherheitsprobleme nachzuvollziehen. Wir konzentrierten uns dabei auf die unserer Ansicht nach kritischste Sicherheitslücke, den ungeschützten Updateprozess. In unseren eigenen Tests konnten wir die Beschreibung der Lücke nachvollziehen und einen entsprechenden Angriff in einem Testsystem nachstellen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Update über ungeschützte Rsync-Verbindung 
  1. 1
  2. 2
  3.  


Anzeige
Spiele-Angebote
  1. 7,99€
  2. 14,99€

AdrianWalterCS 12. Dez 2019

Richtig. Jedoch wurde die Problematik bisher weder von den Verantwortlichen, noch von den...

Potrimpo 11. Dez 2019

Dein Name spricht hier Bände.

minnime 11. Dez 2019

Das meinte ich so nicht, ich kann aber die kommunikationstechnische Reaktion der Firma...

FreiGeistler 11. Dez 2019

Ein Hipster als Zahnarzt ist auch eher die Ausnahme. Ein Sprachassistent ist jedenfall...

Iruwen 11. Dez 2019

Also wenn man eh schon in der Praxis ist kann man auch einfach... scnr


Folgen Sie uns
       


Geforce RTX 3060 - Test

Schneller als eine Geforce RTX 2070, so günstig wie die Geforce GTX 1060 (theoretisch).

Geforce RTX 3060 - Test Video aufrufen
Bill Gates: Mit Technik gegen die Klimakatastrophe
Bill Gates
Mit Technik gegen die Klimakatastrophe

Bill Gates' Buch über die Bekämpfung des Klimawandels hat Schwächen, es lohnt sich aber trotzdem, dem Microsoft-Gründer zuzuhören.
Eine Rezension von Hanno Böck

  1. Microsoft-Gründer Bill Gates startet Podcast

Wissen für ITler: 11 tolle Tech-Podcasts
Wissen für ITler
11 tolle Tech-Podcasts

Die Menge an Tech-Podcasts ist schier unüberschaubar. Wir haben ein paar Empfehlungen, die die Zeit wert sind.
Von Dennis Kogel


    AfD und Elektroautos: Herr, lass Hirn vom Himmel regnen!
    AfD und Elektroautos
    "Herr, lass Hirn vom Himmel regnen!"

    Der AfD-Abgeordnete Marc Bernhard hat im Bundestag gegen die Elektromobilität gewettert. In seiner Rede war kein einziger Satz richtig.
    Eine Analyse von Friedhelm Greis

    1. Nach Börsengang Lucid plant Konkurrenz für Teslas Model 3
    2. Econelo M1 Netto verkauft Elektro-Kabinenroller für 5.800 Euro
    3. Laden von E-Autos Spitzentreffen zu möglichen Engpässen im Stromnetz

      •  /