{"id":243613,"date":"2021-01-29T09:16:55","date_gmt":"2021-01-29T08:16:55","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=243613"},"modified":"2022-04-07T09:54:55","modified_gmt":"2022-04-07T07:54:55","slug":"bayerisches-staatsministerium-webseite-des-stmgp-mit-sicherheitslcken","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/01\/29\/bayerisches-staatsministerium-webseite-des-stmgp-mit-sicherheitslcken\/","title":{"rendered":"Bayerisches Staatsministerium: Webseite des StMGP mit Sicherheitsl&uuml;cken"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" \/>Das Bayerisches Staatsministerium f\u00fcr Gesundheit und Pflege (StMGP) betreibt einen Webserver, der durch diverse Sicherheitsl\u00fccken wie uralte WordPress-Versionen und -Plugins sicherheitstechnisch in ziemlicher Schieflage war. Hier einige Informationen, auf die ich k\u00fcrzlich aufmerksam wurde.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/68117009511a4d39920207f8065e1f12\" alt=\"\" width=\"1\" height=\"1\" \/>Auf der Webseite des <a href=\"https:\/\/www.stmgp.bayern.de\/\" target=\"_blank\" rel=\"noopener\">Bayerisches Staatsministerium f\u00fcr Gesundheit und Pflege<\/a> (StMGP) k\u00f6nnen sich Besucher beispielsweise \u00fcber Corona und Impfzentren informieren. Eigentlich ganz informativ die Webseite.<\/p>\n<p><a href=\"https:\/\/www.stmgp.bayern.de\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Bayerisches Staatsministerium f\u00fcr Gesundheit und Pflege \" src=\"https:\/\/i.imgur.com\/M9powtV.png\" alt=\"Bayerisches Staatsministerium f\u00fcr Gesundheit und Pflege \" \/><\/a><\/p>\n<p>Da dieses Ministerium von einem Bundesland verantwortet wird, dessen Politiker gerne nach dem Motto <em>mir san mir und immer vorne dabei <\/em>auftrumpfen und der Ministerpr\u00e4sident schon als Bundeskanzler-Kandidat gehandhabt wird, bin ich mal ganz blau\u00e4uig davon ausgegangen, dass die Beh\u00f6rden auch im Web so was wie leuchtendes Vorbild sind.<\/p>\n<p>Gut, etwas ans Wanken kam mein Bild von der High-Tech Agenda Bayers und des Ministerpr\u00e4sidenten Markus S\u00f6der, denn in Punkto Sicherheit lief bisher nicht alles rund. Heiko Frenzel, der eine eigene <a href=\"https:\/\/web.archive.org\/web\/20220129112607\/https:\/\/heiko-frenzel.de\/\" target=\"_blank\" rel=\"noopener\">Webseite betreibt<\/a>, auf der es auch um Sicherheitsthemen geht, hat so einige Male seine Finger in 'IT-Wunden' dieses Bundeslandes gelegt. Hier eine Auflistung:<\/p>\n<ul>\n<li>CSU Hack birgt 800+ Zugangsdaten (Nov. 2020)<\/li>\n<li><a href=\"https:\/\/web.archive.org\/web\/20210521072521\/https:\/\/heiko-frenzel.de\/it-sec-das-bayerische-landesamt-fuer-digitalisierung-beseitigt-schwachstelle-16230\/\" target=\"_blank\" rel=\"noopener\">IT-Sec: Das bayerische Landesamt f\u00fcr Digitalisierung beseitigt Schwachstelle<\/a> (Nov. 2020)<\/li>\n<li><a href=\"https:\/\/web.archive.org\/web\/20210620151457\/https:\/\/heiko-frenzel.de\/kritische-sicherheitsluecken-in-corona-testzentren-ermoeglichen-zugriff-auf-hunderttausende-patientendaten-16402\/\" target=\"_blank\" rel=\"noopener\">Kritische Sicherheitsl\u00fccken in \u201eCorona-Testzentren\" erm\u00f6glichen Zugriff auf hunderttausende Patientendaten<\/a> (Dez. 2020)<\/li>\n<\/ul>\n<p>Frenzel ist also kein Unbekannter, hat er doch den Digitalisierungsans\u00e4tzen der Bayern mehrfach Nachhilfe in Sicherheit geben m\u00fcssen, indem er fette Sicherheitsl\u00fccken \u00f6ffentlich machte.<\/p>\n<h2>Kritische Sicherheitsl\u00fccken beim StMGP-Server<\/h2>\n<p>Heiko Frenzel hat sich die Webseite des StMGP n\u00e4her in Sachen Sicherheit angesehen und ist auf \"das blanke Grausen\" gesto\u00dfen, wie er in seinem Beitrag <a href=\"https:\/\/web.archive.org\/web\/20210521071032\/https:\/\/heiko-frenzel.de\/kritische-sicherheitsluecken-bayerisches-staatsministerium-fuer-gesundheit-und-pflege-stmgp-reagiert-auf-sicherheitswarnung-16547\/\" target=\"_blank\" rel=\"noopener\">Kritische Sicherheitsl\u00fccken \u2013 Bayerisches Staatsministerium f\u00fcr Gesundheit und Pflege (StMGP) reagiert auf Sicherheitswarnung<\/a> schreibt. Dort scheint man in Sachen Digitalisierung etwas vom Weg abgekommen zu sein und marschiert sicherheitstechnisch \"auf dem Pfad des Grauens\".<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/qYc84Ae.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Quellcode der StMGP\" src=\"https:\/\/i.imgur.com\/qYc84Ae.png\" alt=\"Quellcode der StMGP\" width=\"640\" height=\"254\" \/><\/a><br \/>\nQuellcode der StMGP <a href=\"https:\/\/i.imgur.com\/qYc84Ae.png\" target=\"_blank\" rel=\"noopener\">Zum Vergr\u00f6\u00dfern klicken<\/a><\/p>\n<p>Obiger Screenshot zeigt den Quellcode der StMGP-Seite, den ich mir beim Schreiben dieser Zeilen angesehen habe. Die Webseite l\u00e4uft mit WordPress, was kein Problem darstellt, solange die Installation aktuell und gewartet ist. In einem Kommentar springt mir aber <em>This site is optimized with the Yoast SEO plugin v5.9.3 <\/em>entgegen, was mich dann doch etwas verunsichert hat.<\/p>\n<p>Yoast ist ein WordPress-Plugin f\u00fcr Seach Optimization (SEO) bei Suchmaschinen wie Google. Yoast ist recht popul\u00e4r, aber genau dieses Plugin ist mir in der Vergangenheit durch <a href=\"https:\/\/www.hostpress.de\/blog\/sicherheitsluecke-yoast-seo-1\/\" target=\"_blank\" rel=\"noopener\">Sicherheitsl\u00fccken aufgefallen<\/a>. Gefixt wurde 2019 z.B. eine Schwachstelle in der Plugin-Version 11.6. Laut <a href=\"https:\/\/de.wordpress.org\/plugins\/wordpress-seo\/\" target=\"_blank\" rel=\"noopener\">Webseite des Plugins<\/a> wurde Yoast SEO vor drei Tagen auf die Version 15.7 aktualisiert. Wenn mir kein Fehler unterlaufen ist, werkelt auf der StMGP-Seite ein uraltes SEO-Plugin (laut <a href=\"https:\/\/www.jojo-themes.net\/yoast-wordpress-seo-premium-v5-9-3\/\" target=\"_blank\" rel=\"noopener\">dieser Seite<\/a> von Dezember 2017).<\/p>\n<p>Und dies ist noch nicht alles. Die Seiten wurden, laut Kommentar,\u00a0 mit WPBakery Page Builder erstellt (ist wiederholt, und im August 2020 durch eine <a href=\"https:\/\/www.wordfence.com\/blog\/2020\/10\/vulnerability-exposes-over-4-million-sites-using-wpbakery\/\" target=\"_blank\" rel=\"noopener\">Sicherheitsl\u00fccke aufgefallen<\/a>). Im Quellcode habe ich in den Metadaten einen Hinweis auf <em>WPML ver 3.8.4<\/em> gefunden, steht f\u00fcr WooCommerce Multilingual 3.8.4 und wurde am 5. August 2016 ver\u00f6ffentlicht. Die Liste der Schwachstellen l\u00e4sst sich <a href=\"https:\/\/www.cvedetails.com\/vulnerability-list\/vendor_id-15307\/Wpml.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> abrufen.<\/p>\n<p>Kann ja mal passieren, aber das l\u00e4sst sich leider fortsetzen. Heiko Frenzel listet in seinem Artikel (Artikel gesch\u00fctzt) dann die sicherheitstechnischen Klopper der StMGP-Webseite auf. Hier einige Punkte, die er auflistet:<\/p>\n<ul>\n<li>Es wird WordPress Version 4.9.16 eingesetzt, aktuell ist WordPress 5.6<\/li>\n<li>WordPress wird auf einem veralteten Server gehostet<\/li>\n<li>Die verwendeten Plugins sind veraltet und mit bekannten Sicherheitsl\u00fccken versehen<\/li>\n<\/ul>\n<p>Weiterhin gibt Frenzel an, dass Konfigurationsdateien des Entwicklers einsehbar seien. Er hat dann, wie er in seinem Artikel schreibt, am 19.01.2021 per Mail das Cyber Emergency Response Team (CERT) im <a href=\"https:\/\/www.lsi.bayern.de\/\" target=\"_blank\" rel=\"noopener\">Landesamt f\u00fcr Sicherheit in der Informationstechnik (LSI)<\/a> und selbstverst\u00e4ndlich auch das betroffene <a href=\"https:\/\/www.stmgp.bayern.de\/\" target=\"_blank\" rel=\"noopener\">Staatsministerium f\u00fcr Gesundheit und Pflege (StMGP)<\/a> informiert.<\/p>\n<p><a href=\"https:\/\/web.archive.org\/web\/20210521071043\/https:\/\/heiko-frenzel.de\/wp-content\/uploads\/2021\/01\/bayern-cert-lsi-stmgp-mail.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Antwort auf Sicherheitsmeldung\" src=\"https:\/\/web.archive.org\/web\/20210521071043\/https:\/\/heiko-frenzel.de\/wp-content\/uploads\/2021\/01\/bayern-cert-lsi-stmgp-mail.png\" alt=\"Antwort auf Sicherheitsmeldung\" width=\"579\" height=\"181\" \/><\/a><br \/>\n(Quelle: Heiko Frenzel)<\/p>\n<p>Die Antwort hat Heiko Frenzel auf seiner Seite ver\u00f6ffentlicht (siehe Screenshot) &#8211; am 20.1.2021 gibt es den Hinweis, dass man Ma\u00dfnahmen einleitet. Wir haben den 29.1.2021, und einige der oben skizzierten Schwachstellen konnte ich noch im Quellcode noch finden. Mein Schluss: Man arbeitet gr\u00fcndlich, aber langsam &#8211; wir bewegen uns im Neuland.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Das Bayerisches Staatsministerium f\u00fcr Gesundheit und Pflege (StMGP) betreibt einen Webserver, der durch diverse Sicherheitsl\u00fccken wie uralte WordPress-Versionen und -Plugins sicherheitstechnisch in ziemlicher Schieflage war. Hier einige Informationen, auf die ich k\u00fcrzlich aufmerksam wurde.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328,8223],"class_list":["post-243613","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit","tag-webserver"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/243613","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=243613"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/243613\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=243613"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=243613"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=243613"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}