Hacker des CCC enthüllen Sicherheitslücken in elektronischer Patientenakte (ePA)

Der Chaos Computer Club (CCC) hat Ende 2024 gravierende Schwachstellen in der elektronischen Patientenakte (ePA) aufgedeckt. IT-Experten demonstrierten, wie leicht sich unbefugt Zugriff auf Millionen Gesundheitsdaten erlangen lässt. Die Enthüllungen werfen Zweifel an der Sicherheit des kurz vor dem Rollout stehenden Systems auf.

Die Sicherheitsforscher Martin Tschirsich und Bianca Kastl zeigten, dass elektronische Gesundheitskarten per einfachem Telefonanruf auf fremde Namen bestellt werden können – in nur 10 bis 20 Minuten. Mit diesen Karten ist unautorisierter Zugriff auf ePA-Daten möglich.

Die neue ePA-Version 3.0 verzichtet in Arztpraxen auf eine PIN-Eingabe. Dadurch reicht bereits der Besitz einer Gesundheitskarte, um Zugriff auf sensible Patientendaten zu erhalten, was das Risiko von Missbrauch erhöht.

Noch brisanter: Fehler in der Spezifikation erlauben das Erstellen digitaler Zugriffsschlüssel, ohne eine Gesundheitskarte zu besitzen. Ein einziger kompromittierter Praxiszugang könnte bis zu 1.500 Patientenakten offenlegen.

Die für die ePA verantwortliche Gematik hat eine Maßnahmen angekündigt. Zum Start der Pilotphase im Januar 2025 soll zunächst nur eine kleine Gruppe von Leistungserbringern Zugriff erhalten. Zusätzliche Sicherheitsmaßnahmen, darunter stärkere Verschlüsselung, sollen folgen.

Der CCC kritisiert die Reaktion als unzureichend und fordert ein Ende der “Experimente am lebenden Bürger”. Kritiker sehen in der ePA ein zentrales Sicherheitsrisiko, während Befürworter die Vorteile für das Gesundheitswesen betonen.

Related Posts

Sicherheitslücke in Next.js ermöglicht Umgehung von Autorisierung (CVE-2024-51479)

Die Schwachstelle CVE-2024-51479 in Next.js, einem React-Framework für die Entwicklung von Full-Stack-Webanwendungen, ermöglicht die Umgehung von Autorisierungsmaßnahmen in bestimmten Szenarien. Betroffen sind Anwendungen, die Autorisierung basierend auf Pfadangaben in Middleware durchführen.

Read More

CVE-2024-55884: Out of Bounds Write Schwachstelle in Mullvad VPn

Die Schwachstelle CVE-2024-55884 betrifft den Mullvad VPN-Client in den Versionen 2024.6 (Desktop), 2024.8 (iOS) und 2024.8-beta1 (Android). Sie wurde am 11. Dezember 2024 gemeldet und als kritisch eingestuft. Die Schwachstelle erlaubt die Erschöpfung des Ausnahmebehandlungsstapels (alternate stack), was zu heap-basierten Out-of-Bounds-Schreibzugriffen in der Funktion enable() im Modul exception_logging/unix.rs führen kann.

Read More

Curl Sicherheitslücke CVE-2024-11053: Credential Leak bei netrc und Redirects

Am 11. Dezember 2024 wurde die Sicherheitslücke CVE-2024-11053 in curl bekannt, die sensible Anmeldeinformationen unter bestimmten Bedingungen preisgeben kann. Die Schwachstelle tritt auf, wenn curl sowohl eine .netrc-Datei für Anmeldedaten verwendet als auch HTTP-Redirects folgt. Dabei kann das Passwort des Ursprungs-Hosts unbeabsichtigt an den Ziel-Host weitergeleitet werden. Betroffen sind curl 6.5 bis einschließlich 8.11.0,

Read More