Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Duizenden Statera Identity-systemen vanaf internet bereikbaar

Illustratie bij dit bericht.

Uit een inventarisatie blijkt dat duizenden systemen met Statera Identity rechtstreeks vanaf het internet bereikbaar zijn, waaronder honderden in Nederland.

Eigenaren van de systemen worden via hun provider geinformeerd.

Wat te doen

Een deel van de gevonden systemen draait een versie waarvoor al maanden een update beschikbaar is.

Het gaat vooral om systemen waarvan de beheerinterface bewust of per ongeluk open is gezet.

Onderwerpen: kwetsbaarheidbeheer
25 reacties
Ricardo  vrijdag 9 december 2022, 19:42   +0
Shodan is een deprimerende manier om je dag te beginnen.
Anoniem  vrijdag 9 december 2022, 21:11   +12
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
wizzkizz  vrijdag 9 december 2022, 22:05   +2
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
portscan  10 augustus 2022, 00:40   +8
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
milan_ict  10 augustus 2022, 00:54   +7
Aanvullend: Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
peter_v2  10 augustus 2022, 03:55   +8
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Bitwise  10 augustus 2022, 04:00   +5
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Overvloed  10 augustus 2022, 05:01   +8
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Anoniem  10 augustus 2022, 07:06   +12
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
binaryvuur  10 augustus 2022, 07:44   +1
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Anoniem  10 augustus 2022, 10:58   +3
Dat valt in de praktijk tegen. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
marcel31  10 augustus 2022, 14:22   +0
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
karin42  10 augustus 2022, 14:34   +14
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Nietinbeeld  10 augustus 2022, 15:53   +2
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Ricardo  10 augustus 2022, 17:28   +11
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
sanne_beheer  10 augustus 2022, 19:04   +10
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
vera_sec  10 augustus 2022, 19:16   +14
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Anoniem  10 augustus 2022, 20:26   +2
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
wizzkizz  10 augustus 2022, 21:25   +2
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
tcpdumpert  10 augustus 2022, 22:07   +2
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
Fwiffo  10 augustus 2022, 22:49   +8
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Tha Cleaner  10 augustus 2022, 22:53   +10
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
kwibus  11 augustus 2022, 02:56   +6
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
thijs_adm  11 augustus 2022, 03:41   +14
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Femke Dijkstra  11 augustus 2022, 05:42   +12
Precies dit. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Reageren kan na registratie.
Inloggen
Meer nieuws