Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Duinstate Digital dicht misbruikt lek in Duinstate Portaal

Illustratie bij dit bericht.

Duinstate Digital heeft een beveiligingsupdate uitgebracht voor Duinstate Portaal die bekend kwetsbaarheid verhelpt. Beheerders wordt aangeraden de update met voorrang uit te rollen.

Volgens de leverancier bevindt het probleem zich in de verwerking van gebruikersinvoer. Een aanvaller kan daardoor aanvallers code konden uitvoeren.

Reactie

Organisaties die de update niet direct kunnen installeren, kunnen het getroffen onderdeel tijdelijk uitschakelen. Dat kost wel functionaliteit.

De kwetsbaarheid is gemeld door een externe onderzoeker en werd via een gecoordineerd traject afgehandeld. Details worden pas over enkele weken openbaar gemaakt.

Onderwerpen: kwetsbaarheidpatch
12 reacties
bcryptbert  dinsdag 23 januari 2024, 11:45   +8
Weer een dinsdag, weer een patchronde. Bij ons gaat dit gelukkig automatisch.
wendy_nl  dinsdag 23 januari 2024, 11:52   +0
Fijn dat de details pas later komen, dat geeft beheerders even lucht.
silicon_dijk  dinsdag 23 januari 2024, 13:28   +11
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
wizzkizz  dinsdag 23 januari 2024, 19:29   +9
Het echte risico zit in de koppelingen. Systeem A is misschien veilig, maar de API-token in systeem B niet.
Overvloed  dinsdag 23 januari 2024, 20:01   +1
Aanvullend: Formeel klopt het, praktisch schiet je er weinig mee op.
koen_v2  24 augustus 2024, 01:12   +0
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
petra_x  24 augustus 2024, 10:33   +13
Eens, met een kanttekening: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
chantal013  24 augustus 2024, 16:39   +13
Ik draai hier al jaren alles in containers met read-only filesystem. Scheelt enorm bij dit soort meldingen.
Ricardo  24 augustus 2024, 16:58   +5
Eens, met een kanttekening: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Erik van Straten expert  24 augustus 2024, 22:23   +1
Aanvullend: Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
julia23  25 augustus 2024, 02:59   +0
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
dennis_ict  25 augustus 2024, 08:33   +13
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Reageren kan na registratie.
Inloggen
Meer nieuws