Duizenden Vaultis Kluis-systemen vanaf internet bereikbaar

Illustratie bij dit bericht.
Uit een inventarisatie blijkt dat duizenden systemen met Vaultis Kluis rechtstreeks vanaf het internet bereikbaar zijn, waaronder honderden in Nederland.
Het gaat vooral om systemen waarvan de beheerinterface bewust of per ongeluk open is gezet.
Reactie
Eigenaren van de systemen worden via hun provider geinformeerd.
Een deel van de gevonden systemen draait een versie waarvoor al maanden een update beschikbaar is.
Shodan is een deprimerende manier om je dag te beginnen.
Providers die hun klanten waarschuwen: dat werkt echt, blijkt keer op keer.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Goed punt, maar Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Dank voor het artikel. Kort, concreet en met bronvermelding, precies wat je wil lezen op een vrijdagmiddag.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Ik snap nooit waarom dit soort beheerinterfaces standaard aan het internet hangt. Dat is toch vragen om problemen?
Dat valt in de praktijk tegen. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Goed punt, maar Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Precies dit. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
De gemiddelde gebruiker merkt hier niets van, tot het misgaat. Bewustwording blijft het lastigste stuk.
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Goed punt, maar Bij ons werkte dat namelijk alleen als je ook de bijbehorende dienst herstart.