Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Duizenden Statera Identity-systemen vanaf internet bereikbaar

Illustratie bij dit bericht.

Uit een inventarisatie blijkt dat duizenden systemen met Statera Identity rechtstreeks vanaf het internet bereikbaar zijn, waaronder honderden in Nederland.

Eigenaren van de systemen worden via hun provider geinformeerd.

Hoe het werd ontdekt

Een deel van de gevonden systemen draait een versie waarvoor al maanden een update beschikbaar is.

Het gaat vooral om systemen waarvan de beheerinterface bewust of per ongeluk open is gezet.

Onderwerpen: kwetsbaarheidbeheer
14 reacties
sandra23  vrijdag 26 januari 2024, 09:38   +8
Shodan is een deprimerende manier om je dag te beginnen.
Daan Brouwer  vrijdag 26 januari 2024, 10:34   +2
Dank, dat verklaart wel het een en ander. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
TDeK  27 augustus 2024, 06:34   +0
Er is een verschil tussen 'geen bewijs van misbruik' en 'geen misbruik'. Dat wordt structureel door elkaar gehaald.
wizzkizz  27 augustus 2024, 11:53   +11
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Sven Kuipers  27 augustus 2024, 12:25   +13
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
buttonius  27 augustus 2024, 13:05   +8
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
martijnj  27 augustus 2024, 15:49   +8
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
peter8  27 augustus 2024, 18:41   +1
Niet helemaal. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
chantal013  27 augustus 2024, 19:41   +10
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
bitrot  27 augustus 2024, 21:01   +7
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
SPer  27 augustus 2024, 23:12   +3
Wij hebben dit vanochtend gepatcht, downtime was ongeveer tien minuten. Prima te doen als je het voorbereidt.
Anoniem  28 augustus 2024, 01:14   +14
Niet helemaal. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Anoniem  28 augustus 2024, 03:11   +9
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
Tha Cleaner  28 augustus 2024, 03:46   +8
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Reageren kan na registratie.
Inloggen
Meer nieuws