Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Vaultis dicht kritiek lek in Vaultis Kluis

Illustratie bij dit bericht.

Vaultis heeft een beveiligingsupdate uitgebracht voor Vaultis Kluis die kritiek kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Gevolgen voor gebruikers

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor gegevens van andere gebruikers zichtbaar werden.

Onderwerpen: kwetsbaarheidpatch
20 reacties
matrix28  donderdag 10 augustus 2023, 13:49   +0
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
wizzkizz  donderdag 10 augustus 2023, 22:49   +9
Dank, dat verklaart wel het een en ander. Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
sem99  11 augustus 2023, 10:44   +10
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Anoniem  11 augustus 2023, 11:31   +7
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Overvloed  11 augustus 2023, 12:52   +0
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
monique72  11 augustus 2023, 13:37   +4
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
johanw  11 augustus 2023, 13:58   +14
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
emacser  11 augustus 2023, 18:20   +14
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Nadine Bos  11 augustus 2023, 21:55   +14
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
roos12  11 augustus 2023, 23:25   +7
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Bitwise  12 augustus 2023, 01:23   +5
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
logic_spoor  12 augustus 2023, 02:32   +7
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
kwibus  12 augustus 2023, 02:50   +9
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Anoniem  12 augustus 2023, 03:15   +8
Eens, met een kanttekening: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Anoniem  12 augustus 2023, 06:50   +11
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Lestat  12 augustus 2023, 06:55   +7
Aanvullend: Ik heb het hier net getest en kan het bevestigen.
segfault  12 augustus 2023, 07:50   +9
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
femke81  12 augustus 2023, 08:47   +6
Dit is precies waarom segmentatie zo belangrijk is. Eén lek betekent dan niet meteen het hele netwerk.
wizzkizz  12 augustus 2023, 09:35   +0
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
karma4  12 augustus 2023, 11:27   +12
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Reageren kan na registratie.
Inloggen
Meer nieuws