image

App voor melden grensoverschrijdend gedrag in ziekenhuis lekte meldingen

dinsdag 4 juli 2023, 13:49 door Redactie, 2 reacties

Een app voor het melden van grensoverschrijdend gedrag in ziekenhuizen bevatte een kwetsbaarheid waardoor het voor een aanvaller mogelijk was om meldingen met gevoelige data en het wachtwoord van de beheerder te onderscheppen. De kwetsbaarheid werd gevonden door huisarts en beveiligingsonderzoeker Jonathan Bouman. Inmiddels is het beveiligingsprobleem verholpen.

De app #Zouikwatzeggen? werd in 2021 door het Amsterdam UMC gelanceerd voor de geneeskundeopleiding van de Faculteit der Geneeskunde VU. Studenten, docenten en begeleiders kunnen de app gebruiken als ze te maken krijgen met grensoverschrijdend gedrag. Vorig jaar september werd de app voor alle vijftienduizend medewerkers van het ziekenhuis beschikbaar gemaakt. Momenteel wordt de app ook door andere ziekenhuizen geïmplementeerd.

Bouman ontdekte dat het mogelijk was om via de PHP debug bar, een tool die PHP-ontwikkelaars gebruiken voor het oplossen van problemen met hun applicaties, alle requests van bezoekers die naar de server worden verstuurd te bekijken. De ontwikkelaars van de app hadden de debug bar op de server ingeschakeld laten staan. Via de tool op de app-server bleek het mogelijk om zonder enige authenticatie de naar de server gestuurde requests te monitoren. Het ging dan niet alleen om bijvoorbeeld meldingen van grensoverschrijdend gedrag, maar ook inloggegevens van de beheerder die op het beheerderspaneel inlogde.

De kwetsbaarheid werd op 12 september vorig jaar door Bouman aan een computer emergency response team (CERT) gerapporteerd. Een dag later ontdekte de huisarts dat ook het adminwachtwoord via het beveiligingslek was te onderscheppen. Daarop gaf het CERT de leverancier de opdracht om de server offline te halen. "De app werd gehost bij een externe leverancier. Dit onderzoek laat de uitdagingen zien wanneer je geen volledige controle over de infrastructuur hebt", aldus Bouman. De huisarts presenteerde zijn onderzoek vorige week tijdens de SURF Security & Privacy conferentie.

Reacties (2)
08-07-2023, 10:24 door Anoniem
Voorbeeld van de risico's van de "ver-apping" van de maatschappij.
Als ik een situatie van grensoverschrijdend gedrag zou willen melden zou ik dat nooit met een "appje" doen, maar middels een vertrouwelijk gesprek met een vertrouwenspersoon.
22-08-2023, 12:52 door Anoniem
Lekker anoniem melden via een appje en de reputatie vernietigen van de beschuldigde, zonder tussenkomst op basis van persoonlijk contact tussen melder, vertrouwenspersoon en beschuldigde. Wat kan er toch misgaan?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.