======================================================================================
=== Release Notes ORGA 6141 online V3.9.0 - 15.07.2024 (Firmware Gruppe: 00021)    ===
======================================================================================
* Release Notes Datum: 26.08.2024
* Produkttyp: KT
* Produkttypversion: V1.8.0 (1.8.0-0, OPB3.1.3)
* Produktkürzel: ORGA6100
* Produktversion: 3.9.0:1.2.0/2.0.0
* Release Datum: 15.07.2024
* eHealth Interface Version: 1.0.0

* Diese Release Dokumentation gilt für PU-Produktivgeräte (erkennbar an den
  BSI-gelabelten Secure Gehäusesiegeln) sowie für RU/TU-Testgeräte (erkennbar an den
  ORGA oder den silbernen Secure Siegeln).

* <NEU> Mit diesem aktuell angepassten DFU-Update File sind die unter bestimmten
  <NEU> Umständen auftretenden Veränderungen des SICCT-Terminal Namens behoben.
  <NEU> Das Wiederverbinden mit dem Konnektor nach einem Firmware Update ist somit
  <NEU> sichergestellt.

==================================
=== Generelle Verbesserungen   ===
==================================
* Die FW V3.9.0 kann in alle Vorgängerversionen ab der FW-Version V3.8.0 eingespielt
  werden.

* Implementierung eines Secure WebSocket (WSS, TLS) und WEB-Server basierten Remote-
  Management-Interfaces (RMI) als zweite Administrationsschnittstelle
  * Auswahl der serverseitigen Authentisierung mit Hilfe der TLS-Extension 
    "Server Name Indication" (SNI) nach RFC 6066 Kapitel 3. Es stehen derzeit 
    2 Authentisierungsmöglichkeiten zur Verfügung:
        * Auf dem Terminal generiertes, selbst signiertes Authentisierungszertifikat
          (Default), basierend auf ECC NIST Kurven.
        * ECC Authentisierungszertifikat einer gSMC-KT G2.1 basierend auf 
          ECC Brainpool-Kurven.
          Voraussetzung: Der SNI-HostName muss die ICCSN der gSMC-KT beinhalten.
  * Implementierung und Bereitstellung der Administrationswebseite für eine 
    WEB-Browser basierte Konfiguration und Administration
 
* VPN-Client: Optionale Ergänzung von 2 zusätzlichen Authentifizierunsgsmethoden und
  der weiteren Parametrisierung des VPN-Clients:
  * Ergänzung der IPSec VPN-Client Authentication-Methode PSK (PreSharedKey)
  * Ergänzung der zertifikatsbasierenden Authentifizierunsgsmethode
    EAP-TLS im IPSec VPN-Client. Weiterführende Beschreibung über die externe Zusatz-
    dokumentation [WHC_VPN_TUTORIAL] befindet sich auf unserer Webseite.

* Anpassung der USB-Stick Konfigurationsdatei (weitere Parameter und Anpassung der
  Parameter Bezeichnungen) zur vereinfachten Konfiguration des eHKTs

==================================
=== Zertifikate und Schlüssel  ===
==================================
Folgende CA Zertifikate sind nun in der TSL "TSL-LU" V1.20.0 enthalten:
-------------------------------------------------------------------------
  1 Ingenico Healthcare: ORGA6141 RSA 2048 CA-Cert (RSA)
    (Subject: C=DE, L=Flintbek, O=www.Ingenico-Healthcare.de, OU=Certificate Authority,
     CN=Ingenico Healthcare CA/emailAddress=info@Ingenico-Healthcare.de)
  2 Achelos CA-Zertifikat: Achelos KON-SAK-CA-Cert (RSA), aus der Qumate Testsuite 
    vom 28.05.2014 (Subject: C=DE, O=achelos GmbH, OU=SigAnwendKomponente-CA, 
    CN=achelos.SAK-CA1)
  3 OpenLimit: OpenLimit Root CA-Cert (RSA)
    (Subject: C=DE, O=OpenLimit SignCubes GmbH, CN=OpenLimit Test Root CA 2014)
  4 CGM CA-Zertifikat: C.CGM.KOMP-CA1 TEST-ONLY (RSA)
    (Subject: CN=C.CGM.KOMP-CA1 TEST-ONLY, OU=Komponenten-CA der
     Telematikinfrastruktur, O=CGM NOT-VALID, C=de)
  5 Achelos CA-Zertifikat: KOMP-CA020 TEST-ONLY (ECC)
    (Subject: CN = ACLOS.KOMP-CA020 TEST-ONLY, OU = Komponenten-CA der
     Telematikinfrastruktur, O = achelos GmbH NOT-VALID, C = DE)
  6 Achelos CA-Zertifikat: KOMP-CA022 TEST-ONLY (ECC)
    (Subject: CN = ACLOS.KOMP-CA022 TEST-ONLY, OU = Komponenten-CA der
     Telematikinfrastruktur, O = achelos GmbH NOT-VALID, C = DE)


  Folgende CA Zertifikate sind nun in der "TSL-RU" und der "TSL-TU" V1.12.0 enthalten:
--------------------------------------------------------------------------------------
  1 Gematik: GEM.RCA1 TEST-ONLY CA-Cert (RSA)
    (Subject: CN=GEM.RCA1 TEST-ONLY, OU=Zentrale Root-CA der Telematikinfrastruktur,
     O=gematik GmbH NOT-VALID, C=DE )
  2 Gematik: GEM.KOMP-CA3_TEST-ONLY CA-Cert (RSA)
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Komponenten-CA der Telematik-
     infrastruktur, CN=GEM.KOMP-CA3 TEST-ONLY)
  3 Gematik: GEM.KOMP-CA8_TEST-ONLY CA-Cert (RSA)
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Komponenten-CA der Telematik-
     infrastruktur, CN=GEM.KOMP-CA8 TEST-ONLY)
  4 Gematik: GEM.RCA2 TEST-ONLY CA-Cert (RSA)
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Zentrale Root-CA der Telematik-
     infrastruktur, CN=GEM.RCA2 TEST-ONLY)
  5 Gematik: GEM.KOMP-CA24_TEST-ONLY (RSA)
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Komponenten-CA der Telematik-
     infrastruktur, CN=GEM.KOMP-CA24 TEST-ONLY)
  6 Gematik: GEM.KOMP-CA27_TEST-ONLY (RSA)
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Komponenten-CA der Telematik-
     infrastruktur, CN=GEM.KOMP-CA27 TEST-ONLY)
  7 Achelos: ACHELOS.KOMP-CA20 TEST-ONLY
    (Subject: CN = ACLOS.KOMP-CA020 TEST-ONLY, OU = Komponenten-CA der Telematik-
     infrastruktur, O = achelos GmbH NOT-VALID, C = DE)
  8 Gematik: GEM.RCA3 TEST-ONLY CA-Cert (ECC)
    (Subject: C=DE, O = gematik GmbH NOT-VALID, OU = Zentrale Root-CA der Telematik-
     infrastruktur, CN = GEM.RCA3 TEST-ONLY)
  9 Gematik: GEM.KOMP-CA10_TEST-ONLY (ECC)
    (Subject: C = DE, O = gematik GmbH NOT-VALID, OU = Komponenten-CA der Telematik-
     infrastruktur, CN = GEM.KOMP-CA10 TEST-ONLY)
  10 Gematik: GEM.KOMP-CA28_TEST-ONLY (ECC)
    (Subject: C = DE, O = gematik GmbH NOT-VALID, OU = Komponenten-CA der Telematik-
     infrastruktur, CN = GEM.KOMP-CA28 TEST-ONLY)
  11 Gematik: GEM.RCA4_TEST-ONLY (ECC)
    (Subject: C = DE, O = gematik GmbH NOT-VALID, OU = Zentrale Root-CA der Telematik-
     infrastruktur, CN = GEM.RCA4_TEST-ONLY)
  12 Achelos: ACHELOS.KOMP-CA21 TEST-ONLY (ECC)
    (Subject: CN = ACLOS.KOMP-CA021 TEST-ONLY, OU = Komponenten-CA der Telematik-
     infrastruktur, O = achelos GmbH NOT-VALID, C = DE)
  13 Gematik: GEM.KOMP-CA50_TEST-ONLY (ECC)
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Komponenten-CA der Telematik-
     infrastruktur, CN=GEM.KOMP-CA50_TEST-ONLY)
  14 Gematik: GEM.RCA5_TEST-ONLY (ECC)
    (Subject: C = DE, O = gematik GmbH NOT-VALID, OU = Zentrale Root-CA der Telematik-
     infrastruktur, CN = GEM.RCA5_TEST-ONLY)
  15 Gematik: GEM.KOMP-CA51_TEST-ONLY (ECC)
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Komponenten-CA der Telematik-
     infrastruktur, CN=GEM.KOMP-CA51_TEST-ONLY)	
  16 Gematik: GEM.RCA6_TEST-ONLY (RSA)
    (Subject: C = DE, O = gematik GmbH NOT-VALID, OU = Zentrale Root-CA der Telematik-
     infrastruktur, CN = GEM.RCA6_TEST-ONLY)
  17 Gematik: GEM.KOMP-CA41_TEST-ONLY (RSA)
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Komponenten-CA der Telematik-
     infrastruktur, CN=GEM.KOMP-CA41_TEST-ONLY)
  18 Gematik: GEM.KOMP-CA54_TEST-ONLY (RSA)
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Komponenten-CA der Telematik-
     infrastruktur, CN=GEM.KOMP-CA54_TEST-ONLY)
 
 Folgende CA Zertifikate sind nun in der "TSL-PU" V1.6.0 enthalten:
--------------------------------------------------------------------
 Hinweis für dedizierte Testgeräte (erkennbar am fehlenden BSI-Gerätesiegel) 
 für RU/TU enthalten KEINE "TSL-PU" und können NICHT auf den Produktivbetrieb (TSL-PU)
 eingestellt werden. 

  1 Gematik: GEM.RCA1 CA-Cert (RSA)
    (C=DE, O=gematik GmbH, OU=Zentrale Root-CA der Telematikinfrastruktur,
     CN=GEM.RCA1)
  2 Gematik: GEM.KOMP-CA1 CA-Cert (RSA)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.KOMP-CA1)
  3 Gematik: GEM.RCA2 CA-Cert (RSA)
    (Subject: C=DE, O=gematik GmbH, OU=Zentrale Root-CA der Telematikinfrastruktur,
     CN=GEM.RCA2)
  4 Gematik: GEM.KOMP-CA3 CA-Cert (RSA)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.KOMP-CA3)
  5 Gematik: GEM.KOMP-CA5
    (Subject: C=DE, O=gematik GmbH NOT-VALID, OU=Komponenten-CA der
     Telematikinfrastruktur, CN=GEM.KOMP-CA5)
  6 Gematik: GEM.RCA3 CA-Cert (ECC)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.KOMP-CA3)
  7 Gematik: GEM.KOMP-CA4 CA-Cert (ECC)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.KOMP-CA4)
  8 Gematik: GEM.RCA4 (ECC)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.RCA4)
  9 Gematik: GEM.KOMP-CA6 CA-Cert (ECC)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.KOMP-CA6)
 10 Gematik: GEM.RCA6 (RSA)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.RCA6)
 11 Gematik: GEM.KOMP-CA7 CA-Cert (RSA)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.KOMP-CA7)
 12 Gematik: GEM.RCA8 (ECC)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.RCA8)
 13 Gematik: GEM.KOMP-CA9 CA-Cert (ECC)
    (C=DE, O=gematik GmbH, OU=Komponenten-CA der Telematikinfrastruktur,
     CN=GEM.KOMP-CA9)

==================================
=== Anpassungen aufgrund der   ===
=== Produkt Type Version 1.8.0 ===
==================================
* [gemSpec_KT] - A_20956 - Codierung des SICCT-Terminalnamens - gematik Anforderungen
  zum SICCT Terminal Namen (Eingeschränkter Zeichensatz)
  Die Gematik hat neue Anforderungen an den SICCT Terminalname spezifiziert:
  Hier geht es in erster Linie um Einschränkungen des Zeichenvorrats. Als Sonderzeichen
  darf lediglich das '-' unterstützt werden, darf aber nicht das letzte Zeichen des
  Terminalnamens sein. Des Weiteren dürfen nur (je 26) Groß und Kleinbuchstaben sowie
  Zahlen enthalten sein. Zulässige Zeichen für den SICCT Terminal Namen sind somit:
  •	a-z, A-Z
  •	0-9
  •	'-' (nicht als letztes Zeichen !)
  Da Bestandsgeräte im Feld einen umfangreicheren Zeichenvorrat unterstützt haben,
  wird der SICCT Terminal Name mit einem Firmwareupdate nicht geändert. Damit wird
  vermieden, dass die betroffenen Terminals (nach einem Firmwareupdate) erneut mit dem
  Konnektor verbunden werden müssen (nach Anpassung des SICCT Terminal Namens)!
  Nur bei Neueingabe oder Änderung des Terminal Namens über die direkte Management
  Schnittstelle, das Remote Management Interface (RMI) oder die Kommandoschnittstelle
  wird ab der FW3.9.0 nur noch der reduzierte Zeichensatz akzeptiert.

==================================
=== Bug-Fixes:                 ===
==================================
* Die Bezeichnung der Pairingblock Einträge Public Key 2 und Public Key 3 blieben beim
  Anlegen (Wartungspairing) leer
* USB Import Konfiguration – Fertigmeldung
* Fehlende Abmeldung bei TLS Schicht (TlsNoCloseNotifyException)

==================================
=== Restriktionen:             ===
==================================
* Die Firmware V3.9.0 ist für die "ORGA 6141 online" HW-Version 1.2.0 und "ORGA Neo"
  HW-Version 2.0.0 vorgesehen.
* Die Firmware ist in zwei Varianten, d.h. entsprechend signiert für PU-Produktiv- wie
  RU/TU-Testgeräte, verfügbar.
* Die Firmware-Variante für RU/TU-Testgeräte bietet keine Umschaltmöglichkeit für den
  Vertrauensraum der Produktivumgebung TSL-PU.
* Ein Update kann von V3.8.0, 3.8.1, V3.8.2 und auf sich selbst (V3.9.0) vorgenommen
  werden.
* Beim Schließen des Browser Fensters, ohne Logout an der Remote Management Webseite,
  bleibt die aufgebaute Admin Session für das eingestellte RMI-Timeout geöffnet.
* Die 2. Authentisierungsmöglichkeit der RMI-Schnittstelle über die TLS-Extension SNI
  (siehe oben) lässt sich nur mit einer gSMC-KT G2.1 nutzen.
  Nur diese hat das entsprechende ECC-Zertifikat (Auth2) personalisiert.
* Bei einem Firmware Update wird in der Detailansicht nicht die korrekte Linux Kernel
  Version angezeigt. Die installierte Linux Kernel Version ist die 5.4.278, angezeigt
  wird jedoch 5.4.x.

==================================
=== Update Prozess:            ===
==================================
* Zur manuellen Durchführung des Updates wird ein mit FAT32 formatierter USB-Stick
  benötigt.

1.) Die Files "MCT6KP_V3.9.0_15.07.2024_KEYID_7.dfu", "mctfirmware.dfu" und
    "mct6kp308.dfu" aus dem ZIP-File auf den USB-Stick kopieren.

2.) Den USB-Stick in den USB-A Port auf der Unterseite des Kartenterminals stecken.

3.) Das Update unter den Menüpunkten:
    - [Menü] -> [Einstellungen] -> [Update] -> [Update starten] -> [via USB-Stick]
    - oder der Kurzwahl [Menü \2852]
    starten und den Anweisungen im Display folgen.
    
4.) Nach einem erfolgreichen Update und dem Terminalneustart, können die Versions-
    informationen im Status-Menü:
    - [Menü] -> [Service] -> [Status]
    - oder der Kurzwahl [Menü \32]
    überprüft werden:
    
    ANZEIGE:
    ...
    Firmware Version
       3.9.0
    Firmware Datum
       15.07.2024
    ...

==================================
=== Service / Referenzen:      ===
==================================
* [WHC_VPN_TUTORIAL] Worldline Healthcare GmbH, ORGA 6141 VPN Tutorial V24.5.1 vom
  06.05.2024 "VPN-Tutorial für das ORGA 6141 online und das ORGA Neo ab 
  Firmware V3.9.0"
  https://worldline.com/content/dam/worldline/local/de-de/documents/VPN-Tutorial-ORGA-6141-online.pdf

* [WHC_RMI_INTERFACE] Worldline Healthcare GmbH, Remote Management Interface 
  Dokumentation "Remote Management Interface für das ORGA 6141 online und das 
  ORGA Neo ab Firmware V3.9.0" ist die Version V1.0.1 vom 18.07.2024
  https://worldline.com/content/dam/worldline/local/de-de/documents/Remote-Management-Interface-ORGA-6141-online-V1.0.3.pdf

* Die verwendete Open Source Software für das Kartenterminal finden Sie im Reiter 
  "Info" unter dem Abschnitt "Software Informationen" der Web-Applikation zur Remote 
  Management Schnittstelle. Die separate Dokumentation für das RMI-Interface sowie 
  der Web-Applikation [WHC_RMI_INTERFACE] finden Sie auf unserer Homepage.
  https://worldline.com/content/dam/worldline/local/de-de/documents/Informationen-zu-Open-Source-Software-ORGA-6141-online.pdf

* kontakt.whc@worldline.com

= Worldline Healthcare GmbH (vormals Ingenico Healthcare GmbH) =
* https://worldline.com/de-de/home/main-navigation/who-we-serve/healthcare.html
