Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Onderzoekers vinden lek in Statera Identity waardoor aanvallers code konden uitvoeren

Illustratie bij dit bericht.

Onderzoekers hebben een kwetsbaarheid beschreven in Statera Identity waardoor aanvallers code konden uitvoeren. De leverancier heeft het probleem inmiddels verholpen.

Gebruikers hoeven zelf niets te doen zolang ze de automatische updates aan hebben staan.

Gevolgen voor gebruikers

In hun rapport wijzen ze erop dat de fout al jaren in de code zat en bij een eerdere audit niet was opgevallen.

De onderzoekers meldden hun bevindingen eerst bij de leverancier en wachtten met publiceren tot er een oplossing was.

16 reacties
thijs_nb  dinsdag 16 mei 2023, 18:22   +10
Netjes dat ze gewacht hebben met publiceren tot er een fix was.
tokenschild  dinsdag 16 mei 2023, 20:58   +0
Jaren in de code en niet opgevallen bij een audit. Dat zegt iets over die audits.
Anoniem  dinsdag 16 mei 2023, 22:15   +2
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Anoniem  dinsdag 16 mei 2023, 22:57   +7
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Antitrust  dinsdag 16 mei 2023, 23:27   +1
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
julia  17 augustus 2023, 05:52   +0
Eens, met een kanttekening: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
milan_  17 augustus 2023, 16:36   +7
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Hansdrs  17 augustus 2023, 17:25   +3
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
sudoerr  17 augustus 2023, 22:56   +7
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
sanne_beheer  18 augustus 2023, 06:42   +11
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
bitrot  18 augustus 2023, 07:07   +0
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
MathfoX  18 augustus 2023, 10:59   +3
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Ricardo  18 augustus 2023, 11:14   +10
Goed punt, maar Formeel klopt het, praktisch schiet je er weinig mee op.
Anoniem  18 augustus 2023, 12:50   +10
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
johanw  18 augustus 2023, 15:17   +6
Dank, dat verklaart wel het een en ander. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
cipher33  18 augustus 2023, 16:09   +7
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Reageren kan na registratie.
Inloggen
Meer nieuws