Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Duizenden Vaultis Kluis-systemen vanaf internet bereikbaar

Illustratie bij dit bericht.

Uit een inventarisatie blijkt dat duizenden systemen met Vaultis Kluis rechtstreeks vanaf het internet bereikbaar zijn, waaronder honderden in Nederland.

Het gaat vooral om systemen waarvan de beheerinterface bewust of per ongeluk open is gezet.

Reactie

Eigenaren van de systemen worden via hun provider geinformeerd.

Een deel van de gevonden systemen draait een versie waarvoor al maanden een update beschikbaar is.

Onderwerpen: kwetsbaarheidbeheer
27 reacties
Anoniem  vrijdag 15 september 2023, 15:40   +14
Shodan is een deprimerende manier om je dag te beginnen.
passkeypaul  vrijdag 15 september 2023, 18:03   +4
Providers die hun klanten waarschuwen: dat werkt echt, blijkt keer op keer.
Tha Cleaner  vrijdag 15 september 2023, 18:09   +0
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
sanne81  vrijdag 15 september 2023, 19:48   +0
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
TDeK  vrijdag 15 september 2023, 21:47   +12
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Anoniem  vrijdag 15 september 2023, 23:33   +10
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
maarten77  16 september 2023, 01:55   +13
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Pjotr  16 september 2023, 01:58   +0
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
thijs013  16 september 2023, 03:51   +6
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
daan99  16 september 2023, 03:59   +0
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Sven Brouwer  16 september 2023, 07:19   +2
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Hans van Leeuwen  16 september 2023, 07:58   +3
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
snapshotje  16 september 2023, 10:58   +13
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
sem038  16 september 2023, 14:24   +10
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Anoniem  16 september 2023, 15:51   +8
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
noor  16 september 2023, 17:55   +11
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
joost31  16 september 2023, 18:01   +6
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Bosbeetle moderator  16 september 2023, 18:06   +0
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Erik van Straten expert  16 september 2023, 21:03   +11
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
martijnj  16 september 2023, 22:14   +7
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Anoniem  16 september 2023, 23:02   +10
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
johanw  16 september 2023, 23:56   +6
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
rootkit_nl  17 september 2023, 00:01   +0
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
arjan_sec  17 september 2023, 01:12   +4
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
eline23  17 september 2023, 02:55   +2
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
sandraq  17 september 2023, 05:58   +12
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
hans_beheer  17 september 2023, 07:44   +0
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.
Reageren kan na registratie.
Inloggen
Meer nieuws