Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Nexacloud dicht misbruikt lek in Nexacloud Console

Illustratie bij dit bericht.

Nexacloud heeft een beveiligingsupdate uitgebracht voor Nexacloud Console die misbruiken kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Gevolgen voor gebruikers

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor aanvallers code konden uitvoeren.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Onderwerpen: kwetsbaarheidpatch
12 reacties
netdijk  vrijdag 3 februari 2023, 14:56   +1
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
verax  4 augustus 2023, 04:16   +0
Goed punt, maar Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
milan81  4 augustus 2023, 06:23   +11
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
milan_ict  4 augustus 2023, 10:09   +2
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Bitwise  4 augustus 2023, 10:26   +2
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
karma4  4 augustus 2023, 13:39   +14
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
lotte12  4 augustus 2023, 17:03   +14
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Bitwise  4 augustus 2023, 19:21   +0
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Anoniem  5 augustus 2023, 02:54   +1
Eens, met een kanttekening: Formeel klopt het, praktisch schiet je er weinig mee op.
silicon_dijk  5 augustus 2023, 05:26   +6
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Anoniem  5 augustus 2023, 05:29   +11
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
stijn  5 augustus 2023, 10:52   +3
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Reageren kan na registratie.
Inloggen
Meer nieuws