Duizenden Kestrel Firewall-systemen vanaf internet bereikbaar

Illustratie bij dit bericht.
Uit een inventarisatie blijkt dat duizenden systemen met Kestrel Firewall rechtstreeks vanaf het internet bereikbaar zijn, waaronder honderden in Nederland.
Eigenaren van de systemen worden via hun provider geinformeerd.
Gevolgen voor gebruikers
Een deel van de gevonden systemen draait een versie waarvoor al maanden een update beschikbaar is.
Het gaat vooral om systemen waarvan de beheerinterface bewust of per ongeluk open is gezet.
Shodan is een deprimerende manier om je dag te beginnen.
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Niet helemaal. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.