Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Medvault dicht misbruikt lek in Medvault EPD

Illustratie bij dit bericht.

Medvault heeft een beveiligingsupdate uitgebracht voor Medvault EPD die bekend kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Hoe het werd ontdekt

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor aanvallers code konden uitvoeren.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Onderwerpen: kwetsbaarheidpatch
18 reacties
sanne_beheer  vrijdag 21 oktober 2022, 13:48   +10
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Hansdrs  vrijdag 21 oktober 2022, 15:16   +11
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
hans99  vrijdag 21 oktober 2022, 18:17   +5
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
joostq  vrijdag 21 oktober 2022, 18:42   +9
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Erik van Straten expert  vrijdag 21 oktober 2022, 20:39   +10
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
silicon_haven  vrijdag 21 oktober 2022, 22:14   +8
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Overvloed  vrijdag 21 oktober 2022, 22:43   +8
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
stijn8  vrijdag 21 oktober 2022, 22:44   +2
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Anoniem  22 augustus 2022, 04:23   +0
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
karin42  22 augustus 2022, 10:39   +14
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
martijn81  22 augustus 2022, 12:02   +14
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
dennis013  22 augustus 2022, 16:50   +3
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
karin42  23 augustus 2022, 06:14   +4
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
jessej  23 augustus 2022, 07:21   +2
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Beheerder_NL  23 augustus 2022, 07:49   +6
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Ricardo  23 augustus 2022, 08:36   +13
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
kernelpanic  23 augustus 2022, 08:47   +12
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
vectorweg  23 augustus 2022, 09:31   +8
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
Reageren kan na registratie.
Inloggen
Meer nieuws