{"id":310666,"date":"2025-04-16T14:56:44","date_gmt":"2025-04-16T12:56:44","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=310666"},"modified":"2025-04-16T14:56:44","modified_gmt":"2025-04-16T12:56:44","slug":"dsgvo-meldepflichtige-sicherheitsluecke-in-kaplan-web","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/04\/16\/dsgvo-meldepflichtige-sicherheitsluecke-in-kaplan-web\/","title":{"rendered":"DSGVO-Meldepflichtige Sicherheitsl\u00fccke in KaPlan Web"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Eine kurze (\u00f6sterliche) Meldung f\u00fcr Sicherheits- und Datenschutzverantwortliche in kirchlichen Einrichtungen, die KaPlan Web im Einsatz haben. Es wurde eine Sicherheitsl\u00fccke gefunden, die eine Manipulation der SQL-Datenbank erm\u00f6glichte. Die Einstufung meinerseits ist, dass dies aus DSGVO meldepflichtig f\u00fcr die Betreiber ist.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist KaPlan Web?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/f09baa7ef05a4b0c97468c6b0dea3b35\" alt=\"\" width=\"1\" height=\"1\" \/>Die Kurzfassung lautet, dass es sich bei KaPlan Web (im englischen Sprachraum als\u00a0 ChurchDesk bekannt) um einen Kalender und ein Planungstool f\u00fcr Pfarrb\u00fcros handelt.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/7ZdkYh6f\/image.png\" alt=\"KaPlan Web\" width=\"640\" height=\"435\" \/><\/p>\n<p>Die Software wird von der KaPlan Software GmbH angeboten. Die Nutzung ist \u00fcber den Internetzugang im Web m\u00f6glich. Auf <a href=\"https:\/\/churchdesk.com\/de\/\" target=\"_blank\" rel=\"noopener\">ChurchDesk<\/a> finden sich weitere Details zu den Funktionen (wie Kalender, Kontakte etc.) der Software-Plattform.<\/p>\n<h2>Eine Schwachstelle in KaPlan Web<\/h2>\n<p>Ein Blog-Leser hat mich in einer privaten Nachricht auf Facebook darauf hingewiesen, dass ihm von einem\u00a0Kunden mitgeteilt wurde, dass in der Software \"Kaplan (<a href=\"https:\/\/churchdesk.com\/de\/\" target=\"_blank\" rel=\"noopener\">ChurchDesk<\/a>)\" eine scheinbar DSGVO-meldepflichtige Sicherheitsl\u00fccke gefunden wurde. Die Webseite von KaPlan Web ist derzeit offline bzw. in den Wartungsmodus geschaltet.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/jdf6kk7m\/image.png\" alt=\"KaPlan Web im Wartungsmodus\" width=\"605\" height=\"347\" \/><\/p>\n<p>In einer Meldung, die mir als PDF-Dokument vorliegt, hei\u00dft es, dass k\u00fcrzlich eine Sicherheitsl\u00fccke in der KaPlan Web-Anwendung f\u00fcr die mobile Nutzung (\"KaPlan Web\") festgestellt wurde.<\/p>\n<h3>Sicherheitsexperte findet SQL-Injection-Sicherheitsl\u00fccke<\/h3>\n<p>Konkret ist ein IT-Sicherheitsexperte des Bistums M\u00fcnster auf eine potenzielle SQL-Injection-Sicherheitsl\u00fccke in KaPlan Web gesto\u00dfen, die dann am\u00a027. M\u00e4rz um 16:11 Uhr\u00a0 gemeldet wurde. Laut Untersuchungen scheint die Sicherheitsl\u00fccke etwa vier Wochen vor der Entdeckung im Rahmen einer technischen \u00c4nderung durch JL Software entstanden zu sein.<\/p>\n<p>Nach der Benachrichtigung von JL Software wurde KaPlan Web f\u00fcr das Bistum M\u00fcnster<br \/>\numgehend geschlossen. Dies war eine Vorsichtsma\u00dfnahme, um jegliches weitere Risiko eines unbefugten Zugriffs zu verhindern.<\/p>\n<h3>Sicherheitsl\u00fccke inzwischen geschlossen<\/h3>\n<p>Die Sicherheitsl\u00fccke kann nicht mehr ausgenutzt werden, da die Schwachstelle in Zusammenarbeit mit JL Software beseitigt wurde. In der Mitteilung des Anbieters hei\u00dft es, dass am 28. M\u00e4rz um 8:45 Uhr entdeckt wurde, dass die Sicherheitsl\u00fccke f\u00fcr alle KaPlan Web-Kunden galt. Daraufhin wurde KaPlan Web f\u00fcr alle Kunden geschlossen. Betroffene Kunden sollten inzwischen vom Anbieter informiert worden sein.<\/p>\n<h2>Auswirkungen der Schwachstelle<\/h2>\n<p>Durch die Ausnutzung eines bestimmten URL-Parameters in der KaPlan-Web-URL<br \/>\nkonnte eine Person unter bestimmten Bedingungen SQL-Anweisungen gegen eine<br \/>\nKaPlan-Web-Datenbank ausf\u00fchren. Dazu musste der Angreifer eine g\u00fcltige KaPlan<br \/>\n\"Arbeitsgruppe\" und ein bestimmtes Cookie kennen, das durch Klicken auf \"Passwort<br \/>\nvergessen\" erhalten werden konnte.<\/p>\n<p>Die Sicherheitsl\u00fccke erm\u00f6glichte den Lesezugriff auf Benutzerdaten, einschlie\u00dflich<br \/>\nBenutzernamen und Passw\u00f6rter. Leider waren die in der Datenbank gespeicherten<br \/>\nPassw\u00f6rter nur durch einen extrem schwachen Verschl\u00fcsselungsmechanismus (HexcodeLetter-Exchange) gesch\u00fctzt. Dies bedeutet, dass es mit m\u00e4\u00dfigem technischen Knowhow m\u00f6glich ist, die urspr\u00fcnglichen Passw\u00f6rter aus den gespeicherten Hashes<br \/>\nabzuleiten.<\/p>\n<p>Dadurch h\u00e4tten sich Benutzernamen und Passw\u00f6rter f\u00fcr KaPlan Web-Konten abfragen und decodieren lassen. Die am\u00a028. M\u00e4rz um 14:46 Uhr abgeschlossene Log-Analyse von JL Software ergab, dass nur der Sicherheitstest, der von dem IT-Sicherheitsexperte in M\u00fcnster durchgef\u00fchrt wurde, zu einem Datenleck in der M\u00fcnster-Datenbank f\u00fchrte. Es habe weder vor noch nach diesem Vorfall ein Datenleck, das auf diese Schwachstelle zur\u00fcckzuf\u00fchren war, hei\u00dft es in einer Information an Kunden.<\/p>\n<h3>Passw\u00f6rter \u00e4ndern<\/h3>\n<p>Es besteht laut Mitteilung des Anbieters die Gefahr, dass die Nutzer sowohl in KaPlan Web (f\u00fcr die mobile Nutzung) als auch in KaPlan Flex dieselben Passw\u00f6rter verwenden. Der Betreiber empfiehlt daher, dass alle Nutzer, die das selbe Kennwort f\u00fcr KaPlan Web und KaPlan Flex verwendet haben, so bald als m\u00f6glich dieses Passwort \u00e4ndern sollten.<\/p>\n<p>Zur Zeit hat der Betreiber wohl den Zugang zu KaPlan Web f\u00fcr alle Kunden gesperrt, um weiteren m\u00f6glichen Missbrauch zu verhindern. Weiterhin empfiehlt der Anbieter, Sie eine Meldung an die zust\u00e4ndige Aufsichtsbeh\u00f6rde zu erw\u00e4gen, sofern die DSGVO-Verantwortlichen der Meinung sind, dass die Angelegenheit gemeldet werden muss.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine kurze (\u00f6sterliche) Meldung f\u00fcr Sicherheits- und Datenschutzverantwortliche in kirchlichen Einrichtungen, die KaPlan Web im Einsatz haben. Es wurde eine Sicherheitsl\u00fccke gefunden, die eine Manipulation der SQL-Datenbank erm\u00f6glichte. Die Einstufung meinerseits ist, dass dies aus DSGVO meldepflichtig f\u00fcr die Betreiber &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/16\/dsgvo-meldepflichtige-sicherheitsluecke-in-kaplan-web\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-310666","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/310666","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=310666"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/310666\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=310666"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=310666"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=310666"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}