Statement zu log4jshell

KIM-Client Kritisch

Unser Partner Arvato-Bertelsmann hat uns über folgenden Sachverhalt informiert:

„… dass die zentralen Komponenten des VPN Zugangsdienstes, des Fachdienstes kim+ und des Fachdienste Portals (SSP) nicht von der Schwachstelle betroffen sind. Die betroffenen Bibliotheken sind dort nicht im Einsatz.

Alle bisher veröffentlichten Versionen des kim+ Clientmoduls sind potenziell von dem Problem betroffen. Nach aktueller Analyse sehen wir ein Risiko vor allem dann, wenn das kim+ Clientmodul über das Internet erreichbar ist. Wir empfehlen im ersten Schritt die Konfiguration zu prüfen und anzupassen, so dass das kim+ Clientmodul nur im LAN erreichbar ist.

Zur finalen Behebung der Schwachstelle wird noch heute im Laufe des Tages eine aktualisierte, abgesicherte Version des kim+ Clientmoduls auf dem bekannten Downloadpunkt bereitgestellt. Es wird dringend empfohlen, diese aktualisierte Version schnellstmöglich zu installieren.Sobald die neue Version verfügbar ist, werden Sie auf diesem Wege umgehend informiert.“

Update:

„hiermit informieren wir Sie, dass auf dem bekannten Downloadpunkt index of /download/current ab sofort eine aktualisierte, abgesicherte Version des kim+ Clientmoduls (V 1.4.1.2) zum Download bereitgestellt wird.
Diese Version enthält die Log4j-Bibliothek in der Version 2.16.0 und behebt somit die unter CVE-2021-44228 bekannt gewordenen Schwachstellen.
Bitte setzen Sie für Neu-Installationen nur noch diese Version ein und aktualisieren Sie bereits installierte Versionen des kim+ Clientmoduls gemäß Anwenderhandbuch, Kap. 4.3.8 (-> steht auch im Self-Service Portal zur Verfügung). 
Zur Aktualisierung muss lediglich der Installer ausgeführt werden, vorhandene Konfigurationseinstellungen bleiben erhalten.
Sollten Sie das kim+ Clientmodul unter Linux betreiben, ist zusätzlich ein Neustart des Betriebssystems erforderlich.“

UPDATE 16.12.21

Nachdem das Update jetzt verfügbar ist (s.o.) und wir es getestet haben, stellen wir Ihnen hier eine kurze Installationsanleitung zur Verfügung:

Zu den KIM-Modulen anderer zugelassener KIM-Anbieter liegen uns aktuell keine Informationen vor. Bitte wenden Sie sich an den jeweiligen Hersteller.

Empfehlung zollsoft: Bis zur Bereitsstellung und dem Einspielen der aktualisierten Version stoppen Sie bitte den KIM Client. Nachdem Update starten Sie bitte den KIM Client wieder.

523d5995 22eb 469d 8f89 f59696cecf2a

Das neue kim+ Client Modul wird gerade von uns getestet. Im Anschluss stellen wir Ihnen hier eine Installationsanleitung zur Verfügung.

Zu den KIM-Modulen anderer zugelassener KIM-Anbieter liegen uns aktuell keine Informationen vor. Bitte wenden Sie sich an den jeweiligen Hersteller.

KBV Prüfmodul Kritisch

Die KBV hat uns wie folgt informiert:

„Hierzu [der betroffenen Software] zählen unter anderem auch die KBV-Prüfmodule, die wir Herstellern von Praxisverwaltungssystemen, … zur Verfügung stellen. Aktuell werden in den betroffenen Programmen die Log4J Bibliotheken ausgetauscht. Nach erfolgreicher Qualitätssicherung stellen wir Ihnen kurzfristig die geänderten Softwareprodukte zur Verfügung und bitte Sie um Integration sowie Rollout.“

Update

„… wurden heute die KBV-Prüfmodule, das Kryptomodul sowie der Prüfassistent für das vierte Quartal 2021 aktualisiert bereitgestellt. „

UPDATE 16.12.21

Ab den Versionen v1.105s420 (neue Server-Tools) und v1.106 ist das aktualisierte KBV-Prüfmodul enthalten.

Wir werden das geänderte KBV-Prüfmodul mit einem der nächsten Updates an Sie verteilen, sobald es von uns getestet wurde.

Fiskal Cloud Connector (FCC)

Es gab eine theoretisch Möglichkeit, dass dieser Service bzw. diese Schnittstelle betroffen war. Am 13.12.21 wurde zur Erhöhung der Sicherheit alle Services der Fiskal Cloud zusätzlich dahingehend umkonfiguriert, dass der Exploit nicht mehr möglich ist.
Auf beiden Seiten der Schnittstelle wurden Anpassungen vorgenommen, um den Schutz nochmals zu erhöhen.
Auf tomedo-Seite erfolgt dies mit der Version 1.105.

Stoppen des Fiskal Cloud Connectors (FCC)

a74bbd2a e5b7 4f1b 8a75 d78b134831dc

tomedo®

Wir analysieren weiterhin unser PVS tomedo. Aktuell haben wir keine Erkenntnis, dass im tomedo Server und Client die Schwachstelle genutzt werden kann.

Bitte beachten Sie aber unsere nächsten Updates und installieren Sie sie zeitnah.

Weitere zollsoft Produkte

Unsere weiteren Anwendungen sind ebenfalls nicht betroffen:

Legende für die folgenden Tabellen

plus 32

Nach unseren Informationen ist die Software nicht von der Schwachstelle betroffen.

2757

Nach unseren Informationen ist die Software von der Schwachstelle betroffen. Informieren Sie sich beim Hersteller über den genauen Sachverhalt.

question mark 32

Uns liegen aktuell keine Informationen vor. Bitte wenden Sie sich an den jeweiligen Hersteller.

Konnektoren

secunet plus 32
RISE

2757

Zum RISE Konnektor liegt uns folgende Information der KBV vor:

„… der RISE-Konnektor ist von der Schwachstelle Log4shell ebenfalls betroffen. 
RISE hat für ihren Konnektor ein Update, das zur Beseitigung der log4j-Schwachstelle erforderlich ist, auf dem Konfigurations- und Software-Repository (KSR) bereitgestellt, welches i.d.R. automatisiert eingespielt wird. Das Update ist zur Beseitigung der log4j-Schwachstelle erforderlich. Eine Gefährdung für den Konnektor über die Außenschnittstelle zum Internet besteht laut Aussage der gematik nicht.“

KoCoBox

plus 32

Labor-OrderEntry und Laborabruf Software

Managed IT, Cloud, Hosting, and Security Solutions – CloudScale365 question mark 32
CGM-Channel (CompuGroup) question mark 32
ixmid (Synlab, amedes) question mark 32
AB+M question mark 32
MelosMDN question mark 32
DGN LOEM question mark 32
Labgate (Vireq) question mark 32
MedNet (in der Schweiz) question mark 32

Virtualisierungssoftware

Die folgende Virtualisierungssoftware ist nach unserem bisherigen Wissen nicht betroffen:

Parallels plus 32
VMWare plus 32
VirtualBox plus 32
Docker plus 32

Telefonanlagen

Fax-Programme

LifeTime

question mark 32

PamFax

question mark 32

simple-fax

question mark 32

eFax

question mark 32

Aufklärungsbögen

Thieme (Diomed) question mark 32
Perimed question mark 32
Idana question mark 32
Synmedico question mark 32
Ikonion (Augenärzte) question mark 32

Informationen über weitere Fremdsoftware

Unter https://github.com/NCSC-NL/log4shell/tree/main/software finden Sie eine fortlaufend aktualisierte Liste über den Status weiterer Software.

Hinweis alte und neue Server-Tools

Dieser Hinweis dient nur dazu, zu erkennen, ob man die neuen oder alten Server-Tools hat und wo dort die Versionen zu sehen sind. Die maßgeblichen Versionen stehen oben im Text.

alte Server-Tools:

65f4c956 bf94 4d41 9353 c3844724a71a

neue Server-Tools:

2b82a5d2 d85e 442b afd7 978c1795ea4f

Weiteres aus dieser Kategorie

E-Rezepte ausstellen und versenden

Überblick: E-Rezept im Überblick E-Rezept für tomedo® Bestandskunden: So funktioniert’sErlernen Sie ganz einfach online von zuhause aus über multimediale Inhalte die Konfiguration und den Umgang mit dem E-Rezept in tomedo® in unserem tomedo.Campus.  E-Rezept im...

Impfmanagement in der Praxissoftware tomedo®

Hinweis: Der folgende Workflow gilt nur für Praxen, die nicht unsere Impfsoftware ImpfDocNE nutzen und deshalb die Impf-Doku in tomedo® einsetzen. Generell empfehlen wir die Nutzung von ImpfDocNE, da diese Anwendung besonders viele hilfreiche Funktionen umfasst und...

Neues in tomedo®

Verschaffen Sie sich einen Überblick über die Neuerungen in tomedo®, welche quartalsweise in den Updates veröffentlicht werden.

Künstliche Intelligenz im Arztinformationssystem tomedo®

Künstliche Intelligenz ist in der Medizin ein wachsender Bereich, der sowohl Ärzt:innen als auch Patienten enorme Vorteile bietet. Ob es sich um Diagnostik oder sogar die Entwicklung neuer Therapieformen handelt – die KI in der Medizin hat das Potenzial, die gesamte Gesundheitsbranche radikal zu verändern.

AMBOSS-Schnittstelle bei tomedo®: Wie Sie davon profitieren

AMBOSS ist eine medizinische Wissensplattform und findet bereits bei rund 80.000 praktizierenden Ärzt:innen Anwendung. Sie profitieren als Arzt oder Ärztin vor allem von leitliniengerechten Diagnose- und Therapieempfehlungen. Zusätzlich erhalten Sie Zugang zu umfangreichen Fortbildungsmöglichkeiten. Darüber hinaus werden Anwender durch das digitale medizinische Wörterbuch bei alltäglicher Praxisarbeit unterstützt.

Praxisgründung in Deutschland: Die wichtigsten Schritte

Voraussetzungen für die Praxisgründung und -eröffnung in Deutschland Sie dürfen in Deutschland eine Praxis gründen, wenn Sie die Approbation als Arzt/Ärztin oder Psychotherapeut:in besitzen. Erst damit ist es Ihnen möglich, sich mit einer Privatpraxis niederzulassen...

Wie wähle ich eine Praxisverwaltungssoftware?

Sie wollen Ihren Anbieter wechseln oder eine neue Arztpraxis eröffnen und stehen vor der Auswahl einer passenden Praxisverwaltungssoftware (PVS)? In diesem Artikel werden wir Ihnen einige Hinweise liefern, die Sie bei der Auswahl der besten Praxissoftware...

Das neue Cockpit 3.0 in tomedo®

Nach einigen Hintergrundarbeiten steht nun das überarbeitete Cockpit 3 zur Verfügung. Dieses bietet Ihnen ein intuitiveres Nutzererlebnis als bisher und basiert auf modernster Webtechnologie, auf deren Grundlage das Cockpit in den nächsten Monaten weiter ausgebaut werden wird.

Wie schreibe ich einen optimalen Arztbrief?

Checklisten, Muster, Vorlagen: So behalten Sie den ÜberblickDer Arztbrief, welcher nach der Untersuchung beim Facharzt bzw. der Fachärztin oder nach einer stationären Behandlung im Krankenhaus ausgestellt wird und mit welchem Ärz:innen behandlungsrelevante...