CVE-2023-43208

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

NextGen Healthcare Mirth Connect Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2023-43208 ist eine unauthentifizierte Remote-Code-Execution-Schwachstelle in NextGen Healthcare Mirth Connect vor Version 4.4.1. Die Schwachstelle entstand durch einen unvollstaendigen Patch fuer CVE-2023-37679 und ermoeglicht es einem entfernten Angreifer ohne Authentifizierung, beliebigen Code auf dem Server auszufuehren. Mit einem CVSS-Score von 9.8 (CRITICAL) und einem EPSS-Score von 94,42 % (100,0. Perzentil) stellt diese Schwachstelle eine maximale Bedrohung dar. Die CISA hat CVE-2023-43208 in den KEV-Katalog aufgenommen, und die Schwachstelle ist als bekannt fuer Ransomware-Angriffe klassifiziert.

KEV-Informationen

Hersteller
NextGen Healthcare
Produkt
Mirth Connect
Hinzugefügt am
20. Mai 2024
Fälligkeitsdatum
10. Juni 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
nextgenmirth connect< 4.4.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fuer CVE-2023-43208 ist kein spezifischer CWE-Typ im NVD eingetragen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine unsichere Deserialisierung die Remote Code Execution ermoeglicht.

CWE-502: Deserialization of Untrusted Data

CWE-502 (Deserialization of Untrusted Data) beschreibt eine Schwachstellenklasse, bei der eine Anwendung nicht vertrauenswuerdige Daten deserialisiert, ohne deren Inhalt ausreichend zu validieren. Im Fall von CVE-2023-43208 ermoeglicht die unsichere Deserialisierung in Mirth Connect einem entfernten Angreifer die Ausfuehrung beliebigen Codes. Die Schwachstelle ist besonders kritisch, da der urspruengliche Patch fuer CVE-2023-37679 die Deserialisierungsproblematik nicht vollstaendig behoben hat. Mehr erfahren

Auswirkungsanalyse

Vollstaendige Systemkompromittierung ohne Authentifizierung: Die Auswirkungen dieser Schwachstelle sind maximal. Vertraulichkeit (C:H) ermoeglicht dem Angreifer den vollstaendigen Lesezugriff auf alle Daten des Mirth-Connect-Servers, einschliesslich sensibler Gesundheitsdaten (ePHI), Integrations-Konfigurationen und Anmeldedaten fuer angebundene Systeme. Integritaet (I:H) erlaubt die Manipulation von Gesundheitsdaten, Nachrichtenflüssen und Systemkonfigurationen. Verfuegbarkeit (A:H) gibt dem Angreifer die volle Kontrolle ueber den Betrieb des Integrationsservers.

Besonderer Kontext Gesundheitswesen: Mirth Connect ist eine weit verbreitete Healthcare-Integrationsplattform, die HL7-, FHIR- und andere Gesundheitsdaten-Nachrichten zwischen klinischen Systemen austauscht. Eine Kompromittierung gefaehrdet direkt die Vertraulichkeit von Patientendaten und die Integritaet klinischer Workflows.

EPSS und Ransomware: Der EPSS-Score von 94,42 % (100,0. Perzentil) ist extrem hoch. Die Schwachstelle ist als Known fuer Ransomware-Verbindungen klassifiziert, was bedeutet, dass sie aktiv von Ransomware-Gruppen ausgenutzt wird. Gesundheitseinrichtungen sind bevorzugte Ziele fuer Ransomware aufgrund der kritischen Natur ihrer Daten und Systeme.

Exploit-Reifegrad

CVE-2023-43208 weist eine sehr hohe Exploit-Reife mit oeffentlich verfuegbaren Exploits und aktiver Ausnutzung auf. Horizon3.ai hat eine detaillierte technische Analyse veroeffentlicht, und auf PacketStorm Security ist ein vollstaendiger Remote-Command-Execution-Exploit verfuegbar.

EPSS-Kontext: Mit einem EPSS-Score von 94,42 % (100,0. Perzentil) gehoert CVE-2023-43208 zum absoluten Spitzensegment der am wahrscheinlichsten ausgenutzten Schwachstellen weltweit. Die Kombination aus oeffentlichen Exploits, fehlender Authentifizierung und kritischem Einsatzkontext treibt diesen Wert.

Oeffentliche Exploit-Quellen: Die Horizon3.ai-Analyse dokumentiert den Exploit-Mechanismus und erklaert, warum der urspruengliche Patch fuer CVE-2023-37679 unvollstaendig war. Der PacketStorm-Exploit ermoeglicht die direkte Ausfuehrung von Befehlen auf dem Server.

Ransomware-Verbindung: Der Ransomware-Status ist Known. CVE-2023-43208 wird aktiv von Ransomware-Gruppen eingesetzt, um initialen Zugang zu Gesundheitsnetzwerken zu erlangen. Die fehlende Authentifizierung und die hohe Verbreitung von Mirth Connect in Gesundheitseinrichtungen machen die Schwachstelle besonders attraktiv.

Behebung

  1. Mirth Connect auf Version 4.4.1+ aktualisieren: Aktualisieren Sie NextGen Healthcare Mirth Connect umgehend auf Version 4.4.1 oder hoeher. Diese Version behebt sowohl CVE-2023-43208 als auch die urspruengliche Schwachstelle CVE-2023-37679 vollstaendig.
  2. Netzwerkzugriff einschraenken: Stellen Sie sicher, dass der Mirth Connect Server nicht direkt aus dem Internet erreichbar ist. Verwenden Sie Firewall-Regeln, um den Zugriff auf die Management-Schnittstelle auf vertrauenswuerdige IP-Adressen und VPN-Verbindungen zu beschraenken.
  3. Forensische Analyse durchfuehren: Wenn Mirth Connect oeffentlich erreichbar war oder eine verwundbare Version laenger im Einsatz war, fuehren Sie eine forensische Untersuchung durch. Pruefen Sie auf unbekannte Prozesse, verdaechtige Netzwerkverbindungen, modifizierte Channels und unerwartete geplante Tasks auf dem Server.
  4. Gesundheitsdaten-Integritaet pruefen: Ueberpruefen Sie die Integritaet der ueber Mirth Connect verarbeiteten Nachrichten und Daten. Stellen Sie sicher, dass keine HL7- oder FHIR-Nachrichten manipuliert oder umgeleitet wurden. Pruefen Sie die Channel-Konfigurationen auf unbefugte Aenderungen.
  5. Patch-Management fuer Healthcare-Systeme verbessern: Implementieren Sie einen strukturierten Patch-Management-Prozess fuer alle Healthcare-Integrationssysteme. Da Mirth Connect haeufig als kritische Infrastruktur betrieben wird, sollten Sicherheitsupdates mit hoher Prioritaet in einem angemessenen Zeitrahmen eingespielt werden.

Technische Details

Die Schwachstelle befindet sich in der Deserialisierungslogik von NextGen Healthcare Mirth Connect, einer weit verbreiteten Healthcare-Integrationsplattform fuer den Austausch von HL7-, FHIR- und anderen Gesundheitsdaten-Nachrichten.

CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L), erfordert keine Privilegien (PR:N) und keine Benutzerinteraktion (UI:N). Der Scope ist unveraendert (S:U), aber alle drei Schutzziele sind maximal betroffen (C:H/I:H/A:H).

Angriffsmechanismus: Mirth Connect verwendet Java-Deserialisierung fuer die Verarbeitung bestimmter Anfragen. CVE-2023-37679 hatte bereits eine Remote-Code-Execution durch unsichere Deserialisierung adressiert, jedoch war der Patch unvollstaendig. CVE-2023-43208 umgeht den Patch fuer CVE-2023-37679 durch einen alternativen Deserialisierungspfad und ermoeglicht weiterhin die Ausfuehrung beliebiger Java-Objekte und Betriebssystembefehle. Ein nicht authentifizierter Angreifer sendet eine speziell praeparierte Anfrage an den Mirth Connect Server, die ein boeswilliges serialisiertes Java-Objekt enthaelt. Bei der Deserialisierung wird der eingebettete Code mit den Rechten des Mirth-Connect-Prozesses ausgefuehrt.

Betroffene Versionen: NextGen Healthcare Mirth Connect vor Version 4.4.1. Die Schwachstelle ist eine Bypass-Variante von CVE-2023-37679, das heisst auch Systeme, die den Patch fuer CVE-2023-37679 eingespielt haben, bleiben fuer CVE-2023-43208 verwundbar, solange sie nicht auf Version 4.4.1 oder hoeher aktualisiert wurden.

Häufig gestellte Fragen

Was ist Mirth Connect und wofuer wird es eingesetzt?

Mirth Connect (jetzt NextGen Connect) ist eine Open-Source-Healthcare-Integrationsplattform, die den Austausch von Gesundheitsdaten zwischen verschiedenen klinischen Systemen ermoeglicht. Es unterstuetzt Formate wie HL7 v2, HL7 FHIR, DICOM und X12 und wird in Krankenhaeusern, Kliniken und Gesundheitsorganisationen weltweit eingesetzt, um elektronische Patientenakten, Laborergebnisse und klinische Nachrichten auszutauschen.

Warum ist CVE-2023-43208 besonders gefaehrlich fuer Gesundheitseinrichtungen?

Die Schwachstelle ermoeglicht die vollstaendige Uebernahme des Mirth-Connect-Servers ohne Authentifizierung. Da Mirth Connect als zentrale Datendrehscheibe zwischen klinischen Systemen fungiert, gefaehrdet eine Kompromittierung direkt die Vertraulichkeit von Patientendaten (ePHI), die Integritaet klinischer Workflows und die Verfuegbarkeit kritischer Gesundheitsdienste.

Ich habe bereits den Patch fuer CVE-2023-37679 eingespielt. Bin ich trotzdem betroffen?

Ja. CVE-2023-43208 umgeht den Patch fuer CVE-2023-37679 ueber einen alternativen Deserialisierungspfad. Sie muessen auf Mirth Connect Version 4.4.1 oder hoeher aktualisieren, um beide Schwachstellen vollstaendig zu beheben.

Wird CVE-2023-43208 aktiv in Ransomware-Angriffen genutzt?

Ja, die Schwachstelle ist als Known fuer Ransomware-Verbindungen klassifiziert. Ransomware-Gruppen nutzen CVE-2023-43208 gezielt als Einstiegspunkt in Gesundheitsnetzwerke, da diese haeufig kritische Daten enthalten und eine hohe Bereitschaft zur Loesegeldzahlung aufweisen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score82.71%
EPSS-Perzentil99.6%

Daten

Veröffentlicht26. Oktober 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.