Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Kestrel dicht kritiek lek in Kestrel Firewall

Illustratie bij dit bericht.

Kestrel heeft een beveiligingsupdate uitgebracht voor Kestrel Firewall die kritiek kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Reactie

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor bestanden buiten de opslagmap benaderbaar waren.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Onderwerpen: kwetsbaarheidpatch
19 reacties
ruud1984  dinsdag 23 augustus 2022, 18:52   +0
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
stijn42  24 augustus 2022, 01:40   +3
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
proxy_wacht  24 augustus 2022, 02:18   +14
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Anoniem  24 augustus 2022, 04:19   +7
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
byte_sluis  24 augustus 2022, 13:12   +13
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
SPer  24 augustus 2022, 13:17   +4
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
kwibus  24 augustus 2022, 17:14   +4
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Anoniem  24 augustus 2022, 22:41   +13
Dat is te kort door de bocht. Ik heb het hier net getest en kan het bevestigen.
maarten77  24 augustus 2022, 22:48   +8
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
bitrot  25 augustus 2022, 01:34   +0
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
ruudj  25 augustus 2022, 04:55   +9
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Anoniem  25 augustus 2022, 06:31   +13
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
bram_zzp  25 augustus 2022, 07:50   +1
Blijft bijzonder dat we telemetrie normaal zijn gaan vinden. Uitzetten kan meestal wel, maar het staat nooit standaard uit.
femke99  25 augustus 2022, 08:21   +2
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Vandyke  25 augustus 2022, 10:12   +4
Dat valt in de praktijk tegen. Formeel klopt het, praktisch schiet je er weinig mee op.
Room42  25 augustus 2022, 13:04   +11
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
eline_sec  25 augustus 2022, 13:36   +3
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
iris42  25 augustus 2022, 14:12   +11
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
petra_h  25 augustus 2022, 14:48   +0
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Reageren kan na registratie.
Inloggen
Meer nieuws