image

Gaatje in tandartsensoftware lekt patiëntgegevens

zaterdag 27 april 2013, 11:37 door Redactie, 5 reacties

Een populair programma dat tandartsen voor hun dagelijkse werkzaamheden gebruiken blijkt een gaatje te bevatten waardoor een aanvaller toegang tot de database en gevoelige patiëntgegevens kan krijgen. Het gaat om het programma Dentrix, dat in 1989 de eerste tandartsensoftware voor Windows was. Versie G5 blijkt over een 'hard geprogrammeerd' wachtwoord te beschikken.

Dat standaard wachtwoord is hetzelfde voor alle andere installaties, ongeacht locatie. Een aanvaller die de inloggegevens van één tandarts weet te bemachtigen, zo zou ook toegang tot de databases van andere tandartsen kunnen krijgen. De software gebruikt deze vaste inloggegevens om de database back-end te benaderen.

Toegang
In de database worden gevoelige patiëntgegevens opgeslagen, zo meldt het CERT Coordination Center. Het is niet mogelijk voor een systeembeheerder om deze vast inloggegevens te wijzigen zonder dat de toegang tot de back-end database verbroken wordt.

Om de inloggegevens te stelen moet een aanvaller mogelijk lokale netwerktoegang hebben, of over een systeem met Dentrix G5 beschikken. Volgens de fabrikant van de software liepen alleen tandartsen risico van wie het netwerk onbeveiligd was.

Inmiddels is er een update uitgekomen die het probleem oplost. Zo kunnen tandartsen nu een uniek wachtwoord voor de database instellen en is het lastiger voor een aanvaller om het wachtwoord via de software of het netwerk te bemachtigen.

Reacties (5)
27-04-2013, 12:28 door Anoniem
Dit probleem kom je bij heel veel applicatiesoftware tegen.
Het is ook een lastig probleem. De meeste applicaties willen niet de user credentials gebruiken voor
inloggen bij de database, omdat men rechten op informatie regelt in de applicatie zelf en niet in de database.
Aanmaken van users in de database doet men dus niet.
Er is een vaste user/password in gebruik voor de database verbinding en of deze nou hardcoded of instelbaar
is, de gebruikers van het pakket zullen deze normaalgesproken meestal wel kunnen achterhalen als ze weten
wat ze doen. Dus al is het wachtwoord instelbaar, dan zal iemand die eenmaal ingebroken is op de computer
van de gebruiker er vaak wel achter kunnen komen wat het wachtwoord is wat de database gebruikt.

Het minimum wat je altijd wel moet regelen is dat de database alleen geconnect kan worden vanaf systemen
waar de applicatie draait. En niet vanaf internet ofzo.
27-04-2013, 19:54 door johanw
En dan wordt dit systeem straks zeker ook met het EPD verbonden? Volgend jaar op security.nl: EPD gegevens van alle daarvoor aangemelde Nederlanders gepost op Pastebin.
28-04-2013, 13:15 door quikfit
"Gaatje"...en "gevoelige" patiëntgegevens.....leuk bedacht @Redactie. ;-)
28-04-2013, 19:30 door spatieman
goh, wie zou verantwoordelijk zijn voor dat hardcoded wachtwoord....
(en dan bedoel ik niet de schrijver van de software)
29-04-2013, 13:50 door Anoniem
@johanw
1) Nee, tandartsen worden niet aangesloten op het EPD.
2) Het EPD (als in 1 EPD waarin alle gegevens vastgelegd worden / opgevraagd kunnen worden) bestaat niet en komt er ook niet. Het LSP bestaat wel, via deze weg kunnen huisartsenposten (en later ziekenhuizen), huisartsen en apothekers een beperkte set gegevens opvragen bij apothekers en huisartsen. De praktijken waarbij je gegevens kunt opvragen zijn regionaal ingeperkt.
3) Deze beperkte set gegevens bestaat uit de contacten die je de laatste 4 maanden met de huisarts hebt gehad, aangevuld met de actuele voorgeschreven en uitgegeven medicatie, actieve episodes en intoleranties, allergiëen en contra-indicaties.
4) Het opvragen van de gegevens kan per patient, waarbij je een volgende bevraging pas kunt doen als het antwoord op de vorige bevraging ontvangen is (dus niet parallel bevragen van het LSP).
5) Bij meerdere opvragingen vanuit 1 instantie binnen een bepaalde periode, wordt dit geregistreerd en de communicatie dicht gezet.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.