Hacker des CCC enthüllen Sicherheitslücken in elektronischer Patientenakte (ePA)

Der Chaos Computer Club (CCC) hat Ende 2024 gravierende Schwachstellen in der elektronischen Patientenakte (ePA) aufgedeckt. IT-Experten demonstrierten, wie leicht sich unbefugt Zugriff auf Millionen Gesundheitsdaten erlangen lässt. Die Enthüllungen werfen Zweifel an der Sicherheit des kurz vor dem Rollout stehenden Systems auf.

Die Sicherheitsforscher Martin Tschirsich und Bianca Kastl zeigten, dass elektronische Gesundheitskarten per einfachem Telefonanruf auf fremde Namen bestellt werden können – in nur 10 bis 20 Minuten. Mit diesen Karten ist unautorisierter Zugriff auf ePA-Daten möglich.

Die neue ePA-Version 3.0 verzichtet in Arztpraxen auf eine PIN-Eingabe. Dadurch reicht bereits der Besitz einer Gesundheitskarte, um Zugriff auf sensible Patientendaten zu erhalten, was das Risiko von Missbrauch erhöht.

Noch brisanter: Fehler in der Spezifikation erlauben das Erstellen digitaler Zugriffsschlüssel, ohne eine Gesundheitskarte zu besitzen. Ein einziger kompromittierter Praxiszugang könnte bis zu 1.500 Patientenakten offenlegen.

Die für die ePA verantwortliche Gematik hat eine Maßnahmen angekündigt. Zum Start der Pilotphase im Januar 2025 soll zunächst nur eine kleine Gruppe von Leistungserbringern Zugriff erhalten. Zusätzliche Sicherheitsmaßnahmen, darunter stärkere Verschlüsselung, sollen folgen.

Der CCC kritisiert die Reaktion als unzureichend und fordert ein Ende der “Experimente am lebenden Bürger”. Kritiker sehen in der ePA ein zentrales Sicherheitsrisiko, während Befürworter die Vorteile für das Gesundheitswesen betonen.

Related Posts

CVE-2024-55884: Out of Bounds Write Schwachstelle in Mullvad VPn

Die Schwachstelle CVE-2024-55884 betrifft den Mullvad VPN-Client in den Versionen 2024.6 (Desktop), 2024.8 (iOS) und 2024.8-beta1 (Android). Sie wurde am 11. Dezember 2024 gemeldet und als kritisch eingestuft. Die Schwachstelle erlaubt die Erschöpfung des Ausnahmebehandlungsstapels (alternate stack), was zu heap-basierten Out-of-Bounds-Schreibzugriffen in der Funktion enable() im Modul exception_logging/unix.rs führen kann.

Read More

DFN-Cert warnt vor kritischen Schwachstellen in PHP auf Linux Systemen

In einem Bericht von Anfang Dezember 2024 warnt das DFN-Cert vor kritischen Schwachstellen un den jüngsten Versionen von PHP, die es Angreifern ermöglichen, unter anderem beliebigen Programmcode auszuführen, Informationen auszuspähen sowie Denial-of-Service-Angriffe (DoS) und HTTP-Request-Smuggling-Angriffe durchzuführen. Betroffen sind PHP-Versionen vor 8.3.14, 8.2.26 und 8.1.31.

Read More

Sicherheitslücke in Next.js ermöglicht Umgehung von Autorisierung (CVE-2024-51479)

Die Schwachstelle CVE-2024-51479 in Next.js, einem React-Framework für die Entwicklung von Full-Stack-Webanwendungen, ermöglicht die Umgehung von Autorisierungsmaßnahmen in bestimmten Szenarien. Betroffen sind Anwendungen, die Autorisierung basierend auf Pfadangaben in Middleware durchführen.

Read More