Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Nexacloud dicht misbruikt lek in Nexacloud Console

Illustratie bij dit bericht.

Nexacloud heeft een beveiligingsupdate uitgebracht voor Nexacloud Console die bekend kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Gevolgen voor gebruikers

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor aanvallers code konden uitvoeren.

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Onderwerpen: kwetsbaarheidpatch
18 reacties
MathfoX  donderdag 9 februari 2023, 16:06   +4
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
Monique de Vries  donderdag 9 februari 2023, 18:09   +3
Precies dit. Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
dennis_zzp  donderdag 9 februari 2023, 19:30   +13
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
hans_beheer  donderdag 9 februari 2023, 19:38   +14
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
certboterik  10 augustus 2023, 01:22   +0
Eens, met een kanttekening: Ik heb het hier net getest en kan het bevestigen.
Anoniem  10 augustus 2023, 02:17   +6
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
saltywillem  10 augustus 2023, 03:22   +5
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Beheerder_NL  10 augustus 2023, 06:04   +10
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Erik van Straten expert  10 augustus 2023, 08:43   +0
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Lestat  10 augustus 2023, 12:05   +12
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
milan_it  10 augustus 2023, 12:45   +12
Aanvullend: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
bram_h  10 augustus 2023, 18:06   +5
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
emacser  10 augustus 2023, 20:57   +7
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Bosbeetle moderator  10 augustus 2023, 22:26   +4
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Winston Smith  11 augustus 2023, 05:06   +0
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Bitwise  11 augustus 2023, 06:39   +12
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Overvloed  11 augustus 2023, 07:39   +5
Dat valt in de praktijk tegen. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
wendy_dev  11 augustus 2023, 11:43   +4
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Reageren kan na registratie.
Inloggen
Meer nieuws